CISA confirma la explotación activa de dos fallos críticos en Citrix NetScaler ADC y Gateway
Citrix ha publicado el boletín CTX697096 con tres vulnerabilidades críticas en NetScaler ADC y NetScaler Gateway. Dos de ellas (CVE-2026-88771 y CVE-2026-88772) ya están siendo explotadas y CISA fijó el 30 de septiembre de 2026 como plazo de corrección para los organismos federales de EEUU.
Qué ha pasado
El 27 de septiembre de 2026 se publicaron tres vulnerabilidades críticas que afectan a Citrix NetScaler Application Delivery Controller (ADC) y a Citrix NetScaler Gateway. CISA incorporó ese mismo día dos de ellas a su catálogo de vulnerabilidades explotadas activamente (KEV), lo que significa que hay explotación confirmada en ataques reales.
Las tres se corrigen en el mismo lanzamiento de firmware y están recogidas en el boletín de seguridad de Citrix CTX697096.
- CVE-2026-88771 (CVSS 9.5, crítica, en KEV): validación incorrecta de entradas que permite a un atacante no autenticado ejecutar comandos arbitrarios en el dispositivo.
- CVE-2026-88772 (CVSS 9.5, crítica, en KEV): vulnerabilidad que puede derivar en ejecución remota de código o en denegación de servicio, también sin autenticación previa.
- CVE-2026-88773 (CVSS 9.3, crítica): interpretación inconsistente de peticiones HTTP (HTTP request/response smuggling), que permite alterar la integridad del tráfico y afectar a sistemas situados detrás del NetScaler.
A quién afecta
Según los datos publicados, están afectadas las versiones de NetScaler ADC anteriores a 14.1-73.37, anteriores a 13.1-64.23, anteriores a 14.1-73.37 FIPS y anteriores a 13.1-37.279 en las variantes FIPS y NDcPP. En NetScaler Gateway están afectadas las versiones anteriores a 14.1-73.37 y anteriores a 13.1-64.23.
El riesgo es especialmente alto porque estos equipos suelen estar publicados en Internet como punto de entrada de VPN, acceso remoto o balanceo de aplicaciones. Un atacante que los comprometa obtiene una posición privilegiada en el perímetro de la red.
Estado de la explotación
CVE-2026-88771 y CVE-2026-88772 figuran en el catálogo KEV de CISA desde el 27 de septiembre de 2026, con plazo de remediación federal el 30 de septiembre de 2026. No consta si se están utilizando en campañas de ransomware.
Las puntuaciones EPSS de FIRST son por ahora bajas (1,1 % para CVE-2026-88771, 1,3 % para CVE-2026-88772 y 0,4 % para CVE-2026-88773), pero ese indicador estadístico no resta gravedad: en dos de los casos la explotación ya es un hecho comprobado. CVE-2026-88773 no aparece por el momento en el catálogo KEV.
Qué hacer
La actuación debe ser inmediata, tratando estos equipos como comprometidos hasta demostrar lo contrario si estaban expuestos y sin actualizar.
- Actualizar NetScaler ADC y NetScaler Gateway a 14.1-73.37 o 13.1-64.23, y a 14.1-73.37 FIPS o 13.1-37.279 (FIPS y NDcPP) según la línea instalada.
- Inventariar todos los NetScaler de la organización, incluidos los de entornos de respaldo, laboratorio o proveedores externos, y comprobar qué interfaces están accesibles desde Internet.
- Revisar registros de acceso y actividad administrativa en busca de comandos inesperados, cuentas nuevas o sesiones anómalas previas a la actualización.
- Tras parchear, considerar la rotación de credenciales, claves y certificados gestionados por el dispositivo, así como la invalidación de sesiones activas.
- Citrix no ha detallado públicamente mitigaciones alternativas a la actualización, por lo que reducir la exposición del panel de administración es la única medida temporal razonable.
Tecnologías afectadas
Vulnerabilidades (3)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-88773 | Crítica (9.3) | — | 27/9/2026 | Analizada |
| CVE-2026-88771 | Crítica (9.5) | ⚠ Explotación activa | 27/9/2026 | Analizada |
| CVE-2026-88772 | Crítica (9.5) | ⚠ Explotación activa | 27/9/2026 | Analizada |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.