Alerta sobre vulnerabilidades en Citrix NetScaler

Citrix ha emitido una advertencia sobre dos vulnerabilidades críticas en sus productos NetScaler ADC y NetScaler Gateway, que están siendo explotadas activamente. Ambas permiten la ejecución remota de código (RCE) y afectan a todas las implementaciones en versiones vulnerables, incluso en configuraciones predeterminadas. La confirmación se produjo el 27 de septiembre, un día después de que la firma de seguridad watchTowr informara sobre la explotación de estos fallos.

Las vulnerabilidades detectadas son:

- CVE-2026-88771 (CVSS v4 score: 9.5): Se trata de un fallo de validación de entrada que permite a un atacante no autenticado ejecutar comandos arbitrarios en cualquier implementación de NetScaler ADC y NetScaler Gateway, sin requerir características adicionales.

- CVE-2026-88772 (CVSS v4 score: 9.5): Esta vulnerabilidad es un desbordamiento de memoria que puede llevar a la ejecución remota de código o a un ataque de denegación de servicio (DoS). Afecta a los dispositivos que tienen DTLS habilitado, lo que es común en los servidores virtuales VPN.

Citrix señaló que se han observado exploits de estas vulnerabilidades en implementaciones de NetScaler que no han sido mitigadas. Aunque la empresa no ha especificado la magnitud de la explotación ni los actores involucrados, su boletín representa el primer aviso público sobre estos fallos, lo que indica que ya estaban siendo atacados antes de que se publicara una solución.

Recomendaciones de actualización

Los usuarios de NetScaler están instados a actualizar a las siguientes versiones para cerrar estas brechas de seguridad: - NetScaler ADC y NetScaler Gateway 14.1-73.37 y versiones posteriores. - NetScaler ADC y NetScaler Gateway 13.1-64.23 y versiones posteriores de 13.1. - NetScaler ADC 14.1-FIPS 14.1-73.37 y versiones posteriores. - NetScaler ADC 13.1-FIPS y 13.1-NDcPP 13.1-37.279 y versiones posteriores.

El boletín también menciona otros seis fallos que, aunque no se listan como explotados, presentan riesgos significativos: - CVE-2026-88773 (CVSS v4 score: 9.3): Un fallo de HTTP request smuggling en dispositivos con balanceo de carga o servidores virtuales de tipo HTTP/SSL. - CVE-2026-88774 (CVSS v4 score: 7.0): Un bypass de políticas en dispositivos que usan expresiones basadas en URL HTTP. - CVE-2026-88775 (CVSS v4 score: 8.8): Un desbordamiento de memoria que puede causar comportamientos impredecibles o DoS en configuraciones de Gateway. - CVE-2026-88776 (CVSS v4 score: 8.8): Un desbordamiento de memoria en servidores virtuales de balanceo de carga de tipo Oracle. - CVE-2026-88777 (CVSS v4 score: 8.8): Un desbordamiento de memoria en configuraciones de balanceo de carga o con protocolos no HTTP habilitados. - CVE-2026-88778 (CVSS v4 score: 8.8): Un fallo en la predicción del número de secuencia inicial de TCP en servidores virtuales TCP.

Contexto de la explotación

La alerta de Citrix llega en un momento de creciente preocupación por la seguridad en el entorno de NetScaler, especialmente después de que watchTowr mencionara rumores sobre varias vulnerabilidades no parcheadas en circulación. En publicaciones de redes sociales, se ha informado que algunos administradores han tenido que desconectar sus dispositivos de inmediato tras recibir avisos de sus proveedores de seguridad.

Dado que las vulnerabilidades fueron explotadas antes de la divulgación pública de los parches, la instalación de la actualización no garantiza que un atacante no haya tenido acceso previo. En el pasado, el Centro Nacional de Ciberseguridad de los Países Bajos advirtió que la actualización por sí sola no elimina el riesgo, ya que un atacante podría mantener el acceso obtenido antes del parcheo.

Citrix continúa recomendando a los administradores que revisen y apliquen las configuraciones necesarias para mitigar estas vulnerabilidades y proteger sus entornos.

Fuente

Ver noticia original