Vulnerabilidades críticas en Citrix NetScaler son explotadas activamente por ciberdelincuentes

Citrix ha corregido ocho vulnerabilidades en NetScaler ADC y Gateway, dos de ellas críticas y ya en uso por atacantes para ejecutar código malicioso y provocar fallos de servicio.

Citrix ha lanzado parches para ocho vulnerabilidades que afectan a sus productos NetScaler ADC y NetScaler Gateway, dos de las cuales están siendo explotadas activamente por ciberdelincuentes, advirtió la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA).

La primera vulnerabilidad, identificada como CVE-2026-88771, se trata de una falla de ejecución remota de código (RCE) que permite a un atacante sin necesidad de autenticación ejecutar comandos arbitrarios tras una validación insuficiente de las entradas. Esta vulnerabilidad afecta a todas las implementaciones de NetScaler ADC y NetScaler Gateway, presentando una gravedad destacada con una puntuación de 9,5 sobre 10.

La segunda, CVE-2026-88772, es una vulnerabilidad de desbordamiento de memoria que puede conducir tanto a ejecución remota de código como a una denegación de servicio. Afecta a cualquier instalación que tenga activada la configuración DTLS, que está habilitada por defecto en los servidores virtuales VPN. Esta también recibe una puntuación de gravedad de 9,5.

Patrocinado

“Ambas son vulnerabilidades críticas de día cero que pueden permitir la ejecución remota de código de forma independiente,” destacó la CISA, que confirmó incidentes globales de explotación activa de estos fallos tras recibir informes y datos de inteligencia de socios.

Por su parte, el Centro Nacional de Seguridad Cibernética del Reino Unido (NCSC) alertó de que, tras la publicación de los parches y la liberación de detalles técnicos adicionales, se espera un aumento de los intentos de explotación, instando a las organizaciones a aplicar las actualizaciones sin demora.

Las otras seis vulnerabilidades identificadas son:

  • CVE-2026-88773: Problemas en la interpretación inconsistente de solicitudes HTTP que pueden permitir modificar o evitar controles de seguridad (HTTP request/response smuggling).
  • CVE-2026-88774: Uso incorrecto de expresiones basadas en URLs HTTP que conduce a una evasión de políticas de funcionalidad.
  • CVE-2026-88775, CVE-2026-88776 y CVE-2026-88777: Vulnerabilidades de desbordamiento de memoria con potencial para comportamientos erráticos o denegación de servicio.
  • CVE-2026-88778: Vulnerabilidad con valores previsibles que podría afectar la integridad o disponibilidad del sistema.

El NCSC recomienda aislar urgentemente los sistemas afectados y sustituirlos por instalaciones nuevas y completamente actualizadas. No obstante, advierte que este proceso puede provocar interrupciones en el servicio, pudiendo ser necesario deshabilitar temporalmente el acceso mediante cortafuegos o limitar el acceso solo a rangos IP internos.

Se insta a los equipos de seguridad a realizar investigaciones exhaustivas para detectar cualquier indicio de compromiso utilizando los indicadores de compromiso (IoCs) publicados oficialmente. Además, deben instalar las últimas actualizaciones disponibles y continuar monitorizando la evolución de las amenazas y las notificaciones de Citrix.

Una herramienta recomendada para ayudar en la detección es el monitoreo de integridad de archivos mediante NetScaler Console, facilitando la identificación de cambios no autorizados en los sistemas afectados.

Según Mayuresh Dani, gerente de investigación en seguridad en Qualys, aunque aún no existen pruebas públicas ni demostraciones de explotación, la vulnerabilidad CVE-2026-88772 resulta más difícil de aprovechar que la CVE-2026-88771. También destacó que aplicar los parches no elimina posibles puertas traseras o webshells que hayan sido instalados previamente en los dispositivos comprometidos.

Dani resaltó además la recomendación de Citrix de enviar los registros de NetScaler a una plataforma externa como un SIEM, lo que sugiere que los atacantes podrían intentar mantener persistencia y modificar los dispositivos vulnerables. Por ello, aconseja mantener una vigilancia rigurosa y continua sobre estos dispositivos al menos durante tres meses para mitigar riesgos potenciales.

Add a Comment

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Patrocinado