Dos zero-days de Citrix NetScaler, CVE-2026-88771 y CVE-2026-88772, se explotaron de forma activa durante semanas antes de que Citrix lanzara una corrección el fin de semana del 27 y 28 de septiembre de 2026. Ambos tienen una puntuación CVSS de 9.5, ambos permiten la ejecución remota de código en dispositivos expuestos a internet, y la CISA dio a las agencias federales de EE. UU. de plazo hasta el 30 de septiembre para parchear. Si gestionas NetScaler ADC o Gateway, lo urgente es esto: actualizar cierra la puerta, pero no te dice si alguien ya la cruzó. Necesitas parchear y cazar la intrusión, en ese orden de urgencia, pero no en ese orden de exhaustividad.
Este es un análisis informativo de qué son los dos fallos, la cronología de la explotación, quién creen los investigadores que está detrás y los pasos de remediación que realmente importan.
Qué son en realidad CVE-2026-88771 y CVE-2026-88772
Los dos errores son clases distintas de fallo en el mismo dispositivo, y un atacante puede alcanzarlos sin autenticarse. CVE-2026-88771 es un problema de validación incorrecta de entradas que permite a un atacante remoto no autenticado ejecutar comandos arbitrarios. CVE-2026-88772 es un desbordamiento de memoria que puede llevarse hasta la ejecución remota de código o una condición de denegación de servicio. Dado que NetScaler Gateway se sitúa en el borde de la red como dispositivo de acceso remoto y balanceo de carga, un exploit funcional aterriza directamente sobre un equipo que ya tiene líneas tendidas hacia la red interna.
| CVE | Tipo | CVSS | Qué le otorga a un atacante |
|---|---|---|---|
| CVE-2026-88771 | Validación incorrecta de entradas | 9.5 (crítico) | Ejecución remota de comandos sin autenticación |
| CVE-2026-88772 | Desbordamiento de memoria | 9.5 (crítico) | Ejecución remota de código o denegación de servicio |
Ninguno de los dos fallos requiere una sesión válida, una credencial robada ni interacción del usuario. Esa combinación —preautenticación, borde de red, ejecución de código— es la razón por la que ambos errores se sitúan en lo más alto de la escala de gravedad y por la que se convirtieron en arma antes de que la mayoría de los defensores supiera siquiera que existían.
Qué versiones de NetScaler están afectadas
Citrix publicó las correcciones en el boletín CTX697096. Las compilaciones afectadas y corregidas son:
| Rama | Corregido en |
|---|---|
| NetScaler ADC & Gateway 14.1 | 14.1-73.37 y posteriores |
| NetScaler ADC & Gateway 13.1 | 13.1-64.23 y posteriores |
| NetScaler ADC FIPS 14.1 | 14.1-73.37 FIPS y posteriores |
| NetScaler ADC FIPS / NDcPP 13.1 | 13.1-37.279 y posteriores |
Solo los dispositivos NetScaler gestionados por el cliente requieren acción; de los servicios en la nube gestionados por Citrix se encarga Citrix. Las ramas más antiguas que llegaron al fin de su vida útil no reciben parche, así que todo lo que corra una compilación no compatible debe tratarse como expuesto y actualizarse de inmediato a una rama compatible. Citrix recomendó que las organizaciones que no puedan parchear de inmediato reduzcan la exposición a internet de los dispositivos donde sea operativamente posible hasta que puedan hacerlo.
La cronología: explotados antes de que se avisara a nadie
Fue un zero-day en sentido estricto: primero llegaron los ataques y después la divulgación. El Google Threat Intelligence Group y Mandiant rastrearon la explotación de CVE-2026-88772 hasta principios de septiembre de 2026, semanas antes de cualquier aviso público. GreyNoise observó cómo la actividad de explotación aumentaba en torno al 26 de septiembre, Citrix empezó a pedir a los clientes que desconectaran los servidores afectados el 28 de septiembre, y el boletín oficial llegó ese fin de semana. La CISA añadió ambos CVE a su catálogo de vulnerabilidades explotadas conocidas el 27 de septiembre con un plazo de remediación federal del 30 de septiembre.
La brecha entre la primera explotación y la divulgación pública es toda la historia. Para cuando los administradores tenían un parche en la mano, atacantes con buenos recursos ya llevaban varias semanas de ventaja sobre un dispositivo que intermedia el acceso a todo lo que hay detrás.
Quién está detrás de los ataques
Las huellas apuntan al espionaje, no a oportunistas. Mandiant informó de que el actor de amenazas desplegó web shells en los sistemas NetScaler comprometidos y se movió lateralmente hacia las redes internas en algunas víctimas. Charles Carmakal, de Mandiant, dijo que se vieron afectadas decenas de organizaciones en Norteamérica y Europa, abarcando administración pública, servicios financieros, educación, telecomunicaciones, servicios jurídicos y profesionales. El investigador independiente Kevin Beaumont caracterizó a los operadores como "probablemente alineados con un Estado-nación", bien dotados de recursos y centrados en el espionaje antes que en el golpe rápido. La Shadowserver Foundation contabilizó más de 20,000 instancias de NetScaler potencialmente vulnerables expuestas en línea, que es el conjunto del que los atacantes elegían.
Qué hacer ahora (parchear es el paso uno, no la meta)
El punto operativo más importante de este incidente es uno que la mayoría de los titulares entierra: actualizar no expulsa a un atacante que ya está dentro. Carmakal advirtió explícitamente de que los clientes deberían comprobar si han sido comprometidos antes de actualizar, porque un dispositivo parcheado y de aspecto limpio puede seguir alojando una web shell o haber sembrado persistencia más adentro en la red. Un orden de operaciones práctico:
- Parchea a la compilación corregida de tu rama (14.1-73.37, 13.1-64.23 o la compilación FIPS/NDcPP correspondiente), o retira el dispositivo de la red si aún no puedes parchear.
- Caza antes de confiar en el equipo. Los investigadores recomiendan buscar en los registros cadenas base64 anómalas tras el campo User-Agent y cadenas que contengan "pitboss" seguido de "IFS"; las web shells desplegadas son únicas por dispositivo, así que las comprobaciones basadas solo en firmas no bastan.
- Da por hecho el robo de credenciales y de sesiones. Dispositivos de borde como este ya se han abusado antes para sustraer tokens de sesión, así que rota los secretos e invalida las sesiones activas una vez hayas confirmado que el equipo está limpio.
- Busca movimiento lateral, no solo el propio NetScaler. El comportamiento del atacante que se informó fue pivotar hacia dentro, así que el verdadero radio de impacto son los hosts internos que el dispositivo podía alcanzar.
Para el panorama más amplio sobre por qué colocar un único dispositivo de estilo VPN en el borde concentra este tipo de riesgo, consulta nuestra explicación sobre Zero Trust frente a VPN en 2026. Esto también forma parte de un patrón más amplio de 2026 de RCE preautenticación en software de borde y colaboración: el mismo guion se ejecutó contra SharePoint y contra el software de acceso remoto SimpleHelp que usan los MSP.
Por qué NetScaler sigue siendo un objetivo
No es la primera mala semana de NetScaler, y esa es la parte que conviene asimilar. Las pasarelas de acceso expuestas a internet son muy valiosas porque un único fallo no autenticado convierte el dispositivo que debería custodiar el perímetro en la cabeza de puente dentro de él. Los dispositivos están siempre encendidos, siempre accesibles y la red interna confía en ellos por diseño, que es exactamente lo que quiere un actor de espionaje. Trata cualquier dispositivo de borde —de Citrix o de una pasarela de la competencia— como un sistema que tarde o temprano tendrá un RCE de preautenticación, y construye tu plan de respuesta (parcheo rápido, reducción de la exposición y caza rutinaria de intrusiones) en torno a esa suposición en lugar de confiar en que el próximo zero-day te pase de largo.
Preguntas frecuentes
¿Se están explotando activamente CVE-2026-88771 y CVE-2026-88772?
Sí. Ambos se explotaron de forma activa antes de que Citrix lanzara los parches, y la CISA los añadió a su catálogo de vulnerabilidades explotadas conocidas el 27 de septiembre de 2026. El Google Threat Intelligence Group y Mandiant rastrearon la explotación de CVE-2026-88772 hasta principios de septiembre de 2026.
¿Qué versiones de NetScaler son seguras?
Actualiza a NetScaler ADC y Gateway 14.1-73.37 o 13.1-64.23 (o la compilación FIPS correspondiente 14.1-73.37 FIPS / NDcPP 13.1-37.279) y posteriores, según el boletín de Citrix CTX697096. Las ramas al fin de su vida útil no reciben corrección y deberían migrarse a una versión compatible.
¿Basta con parchear para estar a salvo?
No. Mandiant aconseja comprobar si un dispositivo ya fue comprometido antes de actualizar, porque los atacantes desplegaron web shells y se movieron lateralmente hacia las redes internas. Parchea, luego caza indicios de intrusión y rota credenciales y sesiones.
¿Quién está explotando estos fallos de Citrix?
Los investigadores atribuyen la actividad a actores presuntamente alineados con un Estado-nación, bien dotados de recursos y centrados en el espionaje. Decenas de organizaciones de Norteamérica y Europa en administración pública, finanzas, educación, telecomunicaciones y servicios profesionales se han visto afectadas.
Fuentes
- Help Net Security — Zero-days de RCE de Citrix NetScaler explotados durante semanas (CVE-2026-88771, CVE-2026-88772): tipos de vulnerabilidad, versiones afectadas/corregidas, CISA KEV y plazo federal, atribución.
- Cybersecurity Dive — La explotación de Citrix NetScaler comenzó días antes de la notificación pública: cronología de la explotación, alcance, web shells y movimiento lateral, recomendación de comprobar antes de actualizar.
- BleepingComputer — Se advierte a los administradores de Citrix que apaguen los NetScaler por 2 zero-days explotados: puntuaciones CVSS 9.5, boletín CTX697096, números de compilación corregidos, consejo de reducción de la exposición.
Waqas Ahmed Waseer
Waqas Ahmed Waseer es desarrollador y creador de automatizaciones con más de 8 años construyendo sistemas en producción que usan más de 100.000 personas. Crea SaaS multiinquilino a medida, automatización con IA (n8n, flujos LLM, bots de WhatsApp) e infraestructura de hosting (WHM/cPanel, CloudLinux), y es el creador de WaSphere, FlowMaticX y la marca de hosting WaseerHost. Más de 100 proyectos entregados para pymes, agencias y startups financiadas.

