Citrix publicó una actualización de seguridad urgente para NetScaler ADC y NetScaler Gateway que corrige ocho vulnerabilidades identificadas como CVE-2026-88771 a CVE-2026-88778. Entre ellas destacan dos fallas críticas de ejecución remota de código, CVE-2026-88771 y CVE-2026-88772, cuya explotación en sistemas sin mitigar ya ha sido observada en entornos reales.
La situación requiere especial atención debido a que estos dispositivos suelen encontrarse en el perímetro de las organizaciones y desempeñan funciones como acceso remoto, VPN, autenticación, balanceo de carga y publicación de aplicaciones. Una vulnerabilidad explotable en esta capa puede convertirse en un punto inicial de acceso a infraestructura corporativa.
Dos vulnerabilidades críticas explotadas como zero-day
Las vulnerabilidades de mayor preocupación son CVE-2026-88771 y CVE-2026-88772, ambas calificadas por Citrix con CVSS v4.0 de 9.5 sobre 10. Citrix confirmó que se ha observado explotación contra implementaciones NetScaler que no habían sido mitigadas.
CVE-2026-88771 – Ejecución remota de código sin autenticación
CVE-2026-88771 corresponde a una vulnerabilidad de validación incorrecta de entradas (CWE-20) que puede permitir a un atacante remoto no autenticado ejecutar comandos arbitrarios sobre un dispositivo vulnerable.
El aspecto más delicado es que no requiere habilitar funciones adicionales: de acuerdo con Citrix, la vulnerabilidad afecta a las implementaciones NetScaler ADC y NetScaler Gateway incluso bajo su configuración predeterminada. Su vector contempla acceso por red, sin privilegios ni interacción del usuario.
Esto incrementa considerablemente el riesgo para appliances directamente accesibles desde Internet.
CVE-2026-88772 – Desbordamiento de memoria con posibilidad de RCE o DoS
La segunda vulnerabilidad crítica, CVE-2026-88772, consiste en un desbordamiento de memoria (CWE-119) que puede provocar ejecución remota de código o una condición de denegación de servicio.
Para que el sistema sea vulnerable debe encontrarse habilitada la funcionalidad DTLS —Datagram Transport Layer Security—, configuración que Citrix señala como habilitada de manera predeterminada en servidores virtuales VPN. Su puntuación es igualmente de 9.5 CVSS v4.0.
CISA incorpora las vulnerabilidades al catálogo de fallas explotadas
Tras confirmarse actividad maliciosa, CISA incluyó CVE-2026-88771 y CVE-2026-88772 en su catálogo Known Exploited Vulnerabilities (KEV) el 27 de septiembre de 2026, reforzando la necesidad de priorizar su remediación. Para organismos federales estadounidenses se estableció el 30 de septiembre de 2026 como fecha límite de aplicación de las medidas requeridas.
Su incorporación al KEV es particularmente relevante para la priorización de vulnerabilidades empresariales, ya que indica que la explotación no es únicamente teórica.
Ocho vulnerabilidades corregidas
El boletín CTX697096 abarca ocho vulnerabilidades con impacto variable dependiendo de la configuración y funcionalidades utilizadas en cada appliance.
| CVE | CVSS v4.0 | Impacto principal | Condición relevante |
|---|---|---|---|
| CVE-2026-88771 | 9.5 – Crítica | Ejecución remota de código | Afecta configuraciones predeterminadas |
| CVE-2026-88772 | 9.5 – Crítica | RCE / Denegación de servicio | DTLS habilitado |
| CVE-2026-88773 | 9.3 – Crítica | HTTP Request Smuggling | Configuración HTTP habilitada |
| CVE-2026-88774 | 7.0 – Alta | Evasión de políticas | Expresiones de políticas basadas en URL HTTP |
| CVE-2026-88775 | 8.8 – Alta | Memory overflow / DoS | Gateway o servidor virtual AAA |
| CVE-2026-88776 | 8.8 – Alta | Memory overflow / DoS | Load Balancing virtual server tipo Oracle |
| CVE-2026-88777 | 8.8 – Alta | Memory overflow / DoS | LB/CS o CGNAT-LSN/NAT64 con determinados protocolos L7 |
| CVE-2026-88778 | 8.8 – Alta | Predicción de TCP Initial Sequence Number | Determinadas configuraciones TCP |
Fuente: boletín oficial CTX697096 de Citrix.
Hasta el momento, Citrix ha confirmado explotación específicamente para CVE-2026-88771 y CVE-2026-88772. No debe asumirse explotación activa de las otras seis vulnerabilidades sin evidencia adicional.
Versiones afectadas
Citrix identifica como vulnerables las siguientes versiones administradas por los propios clientes:
- NetScaler ADC y NetScaler Gateway 14.1 anteriores a 14.1-73.37
- NetScaler ADC y NetScaler Gateway 13.1 anteriores a 13.1-64.23
- NetScaler ADC 14.1-FIPS anterior a 14.1-73.37 FIPS
- NetScaler ADC 13.1-FIPS y 13.1-NDcPP anteriores a 13.1-37.279
Las implementaciones Secure Private Access Hybrid que utilicen instancias NetScaler también se encuentran dentro del alcance y deben actualizar esas instancias.
El boletín aplica específicamente a implementaciones NetScaler administradas por el cliente. Citrix indicó que sus servicios cloud administrados y Adaptive Authentication administrado por Citrix están siendo actualizados directamente por Cloud Software Group.
Versiones corregidas
Las organizaciones deben migrar, como mínimo, a las siguientes compilaciones:
- NetScaler ADC / Gateway 14.1 → 14.1-73.37 o posterior
- NetScaler ADC / Gateway 13.1 → 13.1-64.23 o posterior
- NetScaler ADC 14.1-FIPS → 14.1-73.37 FIPS o posterior
- NetScaler ADC 13.1-FIPS / NDcPP → 13.1.37.279 o posterior
Para CVE-2026-88778, Citrix también solicita revisar la configuración de generación mejorada de TCP Initial Sequence Numbers conforme a su documentación técnica.
Más de 50,000 instancias potencialmente expuestas
El equipo de inteligencia de amenazas Unit 42 de Palo Alto Networks informó que, al 27 de septiembre de 2026, su plataforma Cortex Xpanse había identificado más de 50,277 instancias NetScaler expuestas que podrían ser vulnerables, según su telemetría.
Esta cifra debe interpretarse como superficie potencialmente expuesta, no como cantidad de dispositivos comprometidos.
La combinación de appliances accesibles desde Internet, ejecución remota de código sin autenticación y explotación previa a la publicación del parche convierte el evento en una prioridad de respuesta para organizaciones que utilicen NetScaler.
Actualizar no es suficiente si el dispositivo ya fue comprometido
Debido a que la explotación comenzó antes de que las actualizaciones estuvieran disponibles públicamente, las organizaciones no deberían limitar su respuesta únicamente a instalar el parche.
Unit 42 recomienda preservar evidencia antes de realizar modificaciones significativas cuando exista sospecha de compromiso, incluyendo:
- snapshots de instancias NetScaler VPX;
- logs almacenados en servidores Syslog externos;
- registros disponibles en NetScaler Console;
- technical support bundles;
- packet engine core dumps, cuando estén disponibles.
También recomienda realizar actividades de hunting buscando, entre otros elementos:
- sesiones administrativas sospechosas;
- conexiones salientes inesperadas;
- anomalías o períodos inexplicables sin registros;
- modificaciones no autorizadas;
- indicadores de persistencia posteriores a una posible explotación.
Estas señales son actualmente recomendaciones generales de investigación y no indicadores exclusivos de CVE-2026-88771 o CVE-2026-88772. Unit 42 señala que los detalles públicos sobre las campañas de explotación siguen siendo limitados.
Recomendaciones para las organizaciones
Ante la explotación confirmada, se recomienda tratar la situación como una actualización de emergencia y no esperar al siguiente ciclo regular de parchado.
1. Identificar inmediatamente los NetScaler expuestos
Inventariar todas las instancias de NetScaler ADC y NetScaler Gateway, especialmente aquellas directamente accesibles desde Internet, y registrar su versión, función y configuración.
2. Priorizar CVE-2026-88771
Debido a que afecta las implementaciones incluso con configuración predeterminada y permite ejecución de comandos sin autenticación, cualquier appliance vulnerable debe considerarse de alta prioridad.
3. Actualizar a las versiones corregidas
Aplicar las compilaciones publicadas por Citrix tan pronto como sea operacionalmente posible. Rapid7 recomienda realizar esta actualización como medida de emergencia, fuera de los ciclos ordinarios de gestión de parches.
4. Validar DTLS
Para CVE-2026-88772, revisar específicamente servidores virtuales VPN y cualquier otra instancia que utilice DTLS. Citrix advierte que DTLS está habilitado por defecto en VPN vServer salvo que haya sido desactivado explícitamente.
5. Realizar análisis retrospectivo
Revisar logs previos a la fecha de actualización buscando actividad anómala. Instalar el parche evita nuevas explotaciones conocidas, pero no elimina una persistencia que un atacante pudiera haber establecido previamente.
6. Preservar evidencia antes de reconstruir
Ante señales de compromiso, conservar snapshots, registros externos y bundles de soporte antes de reiniciar, reconstruir o retirar appliances, siempre que el procedimiento de respuesta a incidentes de la organización lo permita.
7. Rotar credenciales cuando exista evidencia de compromiso
Si la investigación determina acceso no autorizado al appliance, considerar la rotación de credenciales, secretos, certificados y tokens que pudieran haber estado accesibles desde el dispositivo, además de investigar sistemas internos relacionados.
Evaluación de riesgo
El escenario combina varios factores críticos:
Explotación activa confirmada + RCE sin autenticación + dispositivos perimetrales + configuración predeterminada afectada.
Por esta razón, las organizaciones que utilicen NetScaler ADC o NetScaler Gateway deberían considerar la vulnerabilidad CVE-2026-88771 como una prioridad inmediata de remediación y hunting, independientemente de si han observado alertas previas relacionadas con el dispositivo.
La ausencia de indicadores conocidos tampoco debe interpretarse automáticamente como ausencia de compromiso, especialmente considerando que la explotación se produjo como zero-day, antes de que las vulnerabilidades fueran públicamente corregidas.
Conclusión
La publicación de ocho vulnerabilidades simultáneas en NetScaler representa un evento relevante para organizaciones que utilizan estos dispositivos como componentes de acceso remoto y seguridad perimetral.
Sin embargo, CVE-2026-88771 y CVE-2026-88772 requieren especial atención debido a la explotación activa confirmada. CVE-2026-88771 resulta particularmente crítica al permitir ejecución remota de comandos sin autenticación sobre configuraciones predeterminadas.
Las organizaciones deben identificar, actualizar e investigar sus appliances afectados. En aquellos sistemas que estuvieron expuestos a Internet antes de la instalación del parche, es recomendable complementar la actualización con actividades de threat hunting y revisión forense.
Fuentes consultadas
- Citrix / Cloud Software Group – CTX697096: boletín oficial de seguridad para CVE-2026-88771 a CVE-2026-88778.
- NIST NVD: registro de CVE-2026-88771 y referencia a su inclusión en CISA KEV.
- Rapid7: análisis de explotación zero-day de CVE-2026-88771 y CVE-2026-88772.
- Palo Alto Networks Unit 42: threat brief, exposición observada y recomendaciones de hunting y preservación de evidencia.




