Dos vulnerabilidades zero-day críticas en Citrix NetScaler están siendo explotadas activamente para lograr ejecución remota de código sin autenticación. Estas fallas permiten a los atacantes instalar web shells y herramientas de tunelización en dispositivos expuestos a Internet. Citrix ha publicado parches para mitigar estos riesgos, y la CISA ha establecido el 30 de septiembre de 2026 como fecha límite para que las agencias federales de EE.UU. corrijan estas vulnerabilidades.
Los errores, identificados como CVE-2026-88771 y CVE-2026-88772, tienen una severidad crítica, con un puntaje CVSS v4.0 de 9,5. El primero se origina en una validación de entrada incorrecta y afecta a configuraciones por defecto de NetScaler ADC y NetScaler Gateway. El segundo, un desbordamiento de memoria, puede llevar a ejecución remota de código o denegación de servicio, y requiere que DTLS esté habilitado, lo que aumenta el riesgo en entornos donde esta opción está activa por defecto.
Los atacantes han utilizado web shells PHP con contraseñas y han modificado configuraciones del servidor web para ocultar estas puertas traseras. Se han observado intentos de elevar privilegios, lo que indica un nivel de sofisticación en las intrusiones. Citrix ha instado a los administradores a aplicar las actualizaciones de seguridad correspondientes y a evaluar el compromiso de sus sistemas antes de realizar cualquier parcheo.
Qué significa para su organización
Las organizaciones que utilizan Citrix NetScaler deben revisar urgentemente sus sistemas para detectar posibles intrusiones. Es recomendable auditar los archivos de configuración, especialmente httpd.conf, y comprobar los permisos del binario /bin/sh en busca de anomalías. Además, se debe preservar cualquier evidencia de actividad sospechosa antes de aplicar parches, para no perder información valiosa en caso de un análisis forense posterior.
Es crucial que las empresas que operan con versiones de NetScaler en fin de vida consideren migrar a versiones soportadas, ya que estas no recibirán correcciones de seguridad. La desactivación de DTLS y el bloqueo de UDP entrante al 443 pueden ser medidas temporales, pero no sustituyen la necesidad de aplicar los parches correspondientes.









