« Todas las noticias

AlertaCrítica· Actualizada el

CISA confirma la explotación activa de dos fallos críticos en Citrix NetScaler ADC y Gateway

Citrix ha publicado el boletín CTX697096 con tres vulnerabilidades críticas en NetScaler ADC y NetScaler Gateway. Dos de ellas (CVE-2026-88771 y CVE-2026-88772) ya están siendo explotadas y CISA fijó el 30 de septiembre de 2026 como plazo de corrección para los organismos federales de EEUU.

Qué ha pasado

El 27 de septiembre de 2026 se publicaron tres vulnerabilidades críticas que afectan a Citrix NetScaler Application Delivery Controller (ADC) y a Citrix NetScaler Gateway. CISA incorporó ese mismo día dos de ellas a su catálogo de vulnerabilidades explotadas activamente (KEV), lo que significa que hay explotación confirmada en ataques reales.

Las tres se corrigen en el mismo lanzamiento de firmware y están recogidas en el boletín de seguridad de Citrix CTX697096.

A quién afecta

Según los datos publicados, están afectadas las versiones de NetScaler ADC anteriores a 14.1-73.37, anteriores a 13.1-64.23, anteriores a 14.1-73.37 FIPS y anteriores a 13.1-37.279 en las variantes FIPS y NDcPP. En NetScaler Gateway están afectadas las versiones anteriores a 14.1-73.37 y anteriores a 13.1-64.23.

El riesgo es especialmente alto porque estos equipos suelen estar publicados en Internet como punto de entrada de VPN, acceso remoto o balanceo de aplicaciones. Un atacante que los comprometa obtiene una posición privilegiada en el perímetro de la red.

Estado de la explotación

CVE-2026-88771 y CVE-2026-88772 figuran en el catálogo KEV de CISA desde el 27 de septiembre de 2026, con plazo de remediación federal el 30 de septiembre de 2026. No consta si se están utilizando en campañas de ransomware.

Las puntuaciones EPSS de FIRST son por ahora bajas (1,1 % para CVE-2026-88771, 1,3 % para CVE-2026-88772 y 0,4 % para CVE-2026-88773), pero ese indicador estadístico no resta gravedad: en dos de los casos la explotación ya es un hecho comprobado. CVE-2026-88773 no aparece por el momento en el catálogo KEV.

Qué hacer

La actuación debe ser inmediata, tratando estos equipos como comprometidos hasta demostrar lo contrario si estaban expuestos y sin actualizar.

Tecnologías afectadas

Citrix NetScaler ADCCitrix NetScaler Gateway

Vulnerabilidades (3)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-88773Crítica (9.3)—27/9/2026Analizada
CVE-2026-88771Crítica (9.5)⚠ Explotación activa27/9/2026Analizada
CVE-2026-88772Crítica (9.5)⚠ Explotación activa27/9/2026Analizada

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.