SoftwareGuía

Vulnerabilidades de Citrix NetScaler: cómo parchar

Dos vulnerabilidades de Citrix NetScaler se explotan hoy. Qué builds de ADC y Gateway las corrigen, si te aplica la condición de DTLS y cómo buscar intrusos.

Basado en fuentes. Escrito a partir de los documentos, reportes y reseñas enlazados en el texto. The Ruling Desk no probó nada de esto en persona. Cómo trabajamos

Edificio de oficinas de vidrio curvo de la sede de Citrix en Fort Lauderdale, Florida, con autos estacionados al frente
Foto: Coolcaesar / Wikimedia Commons, CC BY-SA 3.0

Dos vulnerabilidades de Citrix NetScaler de día cero, CVE-2026-88771 y CVE-2026-88772, se están explotando contra equipos NetScaler ADC y NetScaler Gateway, y la solución es actualizar a la build 14.1-73.37 o 13.1-64.23, o posteriores. Esta guía te explica qué versiones están afectadas, si la condición de DTLS de la segunda falla aplica a tu configuración, cómo buscar señales de intrusión antes de parchar y qué hacer si no puedes parchar hoy.

Puntos clave

  • Las dos fallas se explotan, confirmado: el boletín de seguridad de Citrix, publicado el 27 de septiembre de 2026, dice que se han "observado" ataques contra ambas "en implementaciones de NetScaler sin mitigar". Las dos tienen una puntuación CVSS v4 de 9.5.
  • CVE-2026-88771 no necesita una configuración especial: Citrix dice que permite a un atacante no autenticado ejecutar comandos en cualquier implementación, incluida la configuración predeterminada. CVE-2026-88772 requiere DTLS, que viene activado de forma predeterminada en los servidores virtuales de VPN.
  • Builds corregidas: 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS y 13.1-37.279 (FIPS y NDcPP), o posteriores. Rapid7 señala que las ramas 12.1 y 13.0, ya sin soporte, no reciben parche.
  • Revisa antes de parchar: CISA y Citrix recomiendan correr el escaneo de indicadores de compromiso y conservar la evidencia primero, porque una actualización puede borrar rastros forenses y no expulsa a un atacante que ya entró.
  • No hay solución alternativa, según las preguntas frecuentes de watchTowr. Si no puedes actualizar de inmediato, reducir la exposición del equipo a internet es la medida provisional que describen las firmas de seguridad.

Qué hacen las vulnerabilidades de Citrix NetScaler

El boletín de seguridad CTX697096 de Citrix cubre ocho vulnerabilidades, pero dos son la emergencia:

  • CVE-2026-88771 es una falla de validación de entrada incorrecta (CWE-20). Citrix dice que permite a un atacante no autenticado ejecutar comandos y que afecta a todas las implementaciones, incluidas las configuraciones predeterminadas.
  • CVE-2026-88772 es un desbordamiento de memoria (CWE-119) que puede llevar a ejecución remota de código o a denegación de servicio. Citrix indica una sola condición: DTLS, la versión de TLS sobre UDP que Gateway usa para acelerar el tráfico de VPN, debe estar activado.

CISA agregó ambas a su catálogo de vulnerabilidades explotadas conocidas el 27 de septiembre y dio a las agencias civiles federales de Estados Unidos hasta el 30 de septiembre para actuar, según la Directiva Operativa Vinculante 26-04. Al 29 de septiembre, el catálogo marca como "Desconocido" el uso de ambas en ataques de ransomware.

Las otras seis CVE del boletín (de CVE-2026-88773 a CVE-2026-88778) van de 7.0 a 9.3 e incluyen una falla de contrabando de solicitudes HTTP y varios desbordamientos de memoria. Citrix no las lista como explotadas, y las mismas builds corrigen las ocho.

Qué versiones están afectadas y qué builds las corrigen

RamaVulnerableActualiza a
NetScaler ADC y Gateway 14.1antes de 14.1-73.3714.1-73.37 o posterior
NetScaler ADC y Gateway 13.1antes de 13.1-64.2313.1-64.23 o posterior
NetScaler ADC 14.1 FIPSantes de 14.1-73.37 FIPS14.1-73.37 FIPS o posterior
NetScaler ADC 13.1 FIPS y NDcPPantes de 13.1-37.27913.1-37.279 o posterior
12.1 y 13.0sin soporteuna rama con soporte

El análisis de Rapid7 sobre las fallas señala que 12.1 y 13.0 ya llegaron al fin de su vida útil y no reciben corrección, así que un equipo que siga en cualquiera de las dos necesita pasar a 13.1 o 14.1. BleepingComputer informa que las implementaciones híbridas de Secure Private Access, que corren sobre NetScaler, también están afectadas.

Filas de racks de servidores negros con cableado de red azul en un centro de datos con piso técnico elevado
Foto: Carl Lender / Wikimedia Commons, CC BY 2.0

Paso 1: Ubica cada NetScaler que tienes y su build

Empieza por un inventario, porque el equipo que olvidaste es el que atacan. Si administras tus equipos con NetScaler Console, su guía de corrección para CVE-2026-88771 muestra la ruta: abre Security Advisory, luego CVE Detection, luego la pestaña Impacted Instances, y filtra por la CVE. El escaneo programado puede tardar un par de horas, así que haz clic en Scan-Now para obtener resultados al momento.

La escala importa. El informe de amenazas de Unit 42, de Palo Alto Networks, dice que su herramienta Cortex Xpanse encontró 50,277 instancias de NetScaler expuestas a internet que "podrían ser vulnerables" al 27 de septiembre. Es una estimación de exposición, no un conteo de equipos comprometidos.

Paso 2: Revisa si DTLS está activado

CVE-2026-88771 te aplica sin importar la configuración. CVE-2026-88772 solo aplica si DTLS está activado, y el boletín de Citrix advierte que viene activado de forma predeterminada en los servidores virtuales de VPN, que es lo que usa una implementación de Gateway.

Citrix da dos líneas de configuración de ejemplo para comparar con la tuya:

  • add vpn vserver vpn1 SSL 10.0.0.0 443 significa que DTLS está activado (el valor predeterminado), así que el equipo está expuesto.
  • add vpn vserver vpn1 SSL 10.0.0.0 443 -dtls OFF significa que DTLS está desactivado en ese servidor virtual.

Desactivar DTLS no te deja a salvo: CVE-2026-88771 sigue aplicando. Toma esta revisión como una forma de entender tu exposición, no como un sustituto de la actualización.

Paso 3: Busca señales de intrusión antes de parchar

Este es el paso que la gente se salta, y el que todas las fuentes oficiales ponen primero. La alerta de CISA sobre las fallas pide a las organizaciones "revisar si hay indicios de compromiso antes de parchar" y conservar la evidencia forense, porque aplicar las actualizaciones "puede provocar la pérdida de visibilidad forense".

En la práctica, según las fuentes, eso significa:

  1. Corre el escaneo de IOC de Citrix. Las preguntas frecuentes de watchTowr sobre las fallas dicen que el escaneo se ejecuta desde la página Security Advisory de NetScaler Console, versión 14.1-73.36 o posterior con la telemetría activada, o que puedes pedirle los indicadores al soporte de Citrix. Citrix advierte que los IOC no cubren todas las técnicas, así que un resultado limpio no prueba que no te hayan comprometido.
  2. Conserva la evidencia. Unit 42 recomienda guardar instantáneas, registros, paquetes de soporte y volcados de memoria antes de cambiar cualquier cosa.
  3. Busca más allá de los IOC. Unit 42 sugiere buscar sesiones administrativas sospechosas, conexiones salientes inesperadas y huecos sin explicación en los registros.

Si encuentras señales de intrusión, llama a respuesta a incidentes antes de borrar nada.

Paso 4: Actualiza a una build corregida

Actualiza cada equipo a la build de su rama según la tabla de arriba. En NetScaler Console, selecciona las instancias afectadas en Impacted Instances y haz clic en Proceed to upgrade workflow, que las carga en una tarea de actualización; la documentación de Citrix dice que se pueden corregir varias instancias a la vez. Rapid7 recomienda aplicar la actualización "de emergencia, fuera de los ciclos normales de parches".

Paso 5: Limpia después de actualizar

Parchar cierra la puerta, pero no revisa quién ya entró. Unit 42 lo dice sin rodeos: "Actualizar y parchar no eliminará el acceso de los atacantes que ya establecieron persistencia". Las preguntas frecuentes de watchTowr recomiendan cambiar las credenciales después de la actualización y mantener las interfaces de administración fuera de internet.

Qué hacer si no puedes parchar ahora

No hay una solución alternativa por configuración para ninguna de las dos fallas explotadas: las preguntas frecuentes de watchTowr dicen que "actualizar es la única solución". Mientras puedes actualizar:

  • Reduce la exposición a internet donde puedas. El reporte de BleepingComputer aconseja a las organizaciones que no pueden actualizar de inmediato reducir la exposición a internet donde sea operativamente posible, y Unit 42 recomienda aislar de la red los sistemas vulnerables.
  • Corre ya el escaneo de IOC y conserva la evidencia, para estar listo cuando llegue la ventana de mantenimiento.
  • Planea la actualización en días, no en semanas. Para las agencias federales de Estados Unidos, el plazo de CISA es el 30 de septiembre.

Quién les dijo a los administradores que apagaran sus NetScaler

El consejo de "apágalos" no vino de Citrix ni de CISA. Según BleepingComputer, administradores publicaron en Reddit que los equipos de seguridad de sus proveedores de TI les dijeron que apagaran sus NetScaler de inmediato, antes de que hubiera detalles públicos. El medio también informa que fuerzas del orden, equipos CERT y agencias nacionales de ciberseguridad contactaron directamente a las organizaciones, y que el NCSC-NL de Países Bajos envió avisos previos. watchTowr advirtió públicamente sobre rumores de fallas de ejecución remota de código sin parche en NetScaler antes de que Citrix las confirmara.

Al 29 de septiembre, ni el boletín de Citrix ni la alerta de CISA te dicen que apagues los equipos. Desconectar uno es una decisión local: reduce la exposición, pero en un Gateway también corta el acceso remoto de tus usuarios.

Solución de problemas

  • El escaneo de Console no muestra nada: dale un par de horas al escaneo programado o haz clic en Scan-Now. Un resultado de IOC vacío tampoco prueba que el equipo esté limpio.
  • Estás en 12.1 o 13.0: no hay parche para esas ramas, así que planea el paso a 13.1 o 14.1 y reduce la exposición mientras tanto.
  • Usas builds FIPS o NDcPP: usa las builds FIPS de la tabla, no las estándar.
  • Tu Gateway tiene DTLS desactivado: igual necesitas la actualización por CVE-2026-88771.

Puedes seguir nuestra cobertura de fallas como esta en la etiqueta Ciberseguridad y en la sección de Software.

En resumen

Si tienes NetScaler ADC o Gateway, Citrix y CISA confirman que estas vulnerabilidades de Citrix NetScaler se explotan como día cero, y la única solución es una build 14.1-73.37, 13.1-64.23 o la versión FIPS correspondiente. Corre primero el escaneo de IOC y guarda la evidencia, luego actualiza y después cambia las credenciales, porque un parche no saca a un atacante que ya está dentro. Sigue el boletín de Citrix por si actualizan los indicadores y el catálogo de CISA por cualquier cambio en el campo de ransomware.

Preguntas frecuentes

¿Se están explotando CVE-2026-88771 y CVE-2026-88772?

Sí. El boletín de Citrix dice que se han observado ataques contra ambas en implementaciones sin mitigar, y CISA las agregó a su catálogo de vulnerabilidades explotadas conocidas el 27 de septiembre de 2026. No se ha informado qué tan extendidos son los ataques.

¿Hay una solución alternativa si no puedo actualizar?

No existe una solución alternativa por configuración para ninguna de las dos fallas, según las preguntas frecuentes de watchTowr. Reducir la exposición a internet o aislar el equipo baja el riesgo hasta que puedas actualizar, pero no corrige la falla.

¿Desactivar DTLS protege mi NetScaler?

Solo contra CVE-2026-88772, y solo en los servidores virtuales donde lo desactives. CVE-2026-88771 afecta a las configuraciones predeterminadas sin importar DTLS, así que igual necesitas la build corregida.

¿NetScaler 13.0 o 12.1 recibirán parche?

No. Rapid7 señala que ambas ramas ya no tienen soporte y no reciben corrección, así que el camino es actualizar a una build de 13.1 o 14.1 con soporte.

Archivado en Software

Boletín

Artículos nuevos, en tu correo.

Gratis. Cancela con un clic. Tu correo lo guarda beehiiv, nuestro servicio de boletines, y solo se usa para este boletín.