Citrix NetScaler ADC y Gateway: CISA confirma la explotación activa de la vulnerabilidad CVE-2026-88779
Una vulnerabilidad de alta gravedad (CVSS 8.7) en Citrix NetScaler ADC y NetScaler Gateway está siendo explotada de forma activa. CISA la ha incorporado a su catálogo KEV el 4 de octubre de 2026 y fija el 7 de octubre como plazo de remediación para las agencias federales estadounidenses. Hay versiones corregidas disponibles.
Qué ha pasado
CISA ha añadido la vulnerabilidad CVE-2026-88779, que afecta a Citrix NetScaler ADC y Citrix NetScaler Gateway, a su catálogo de vulnerabilidades explotadas conocidas (KEV). Esa inclusión significa que hay explotación activa confirmada en entornos reales, no solo un riesgo teórico.
El fallo tiene una puntuación CVSS 4.0 de 8.7 (alta). Según el vector publicado, es explotable en remoto a través de la red, con baja complejidad, sin necesidad de credenciales ni de interacción del usuario, y su impacto se concentra íntegramente en la disponibilidad del sistema: no compromete la confidencialidad ni la integridad de los datos, pero sí puede dejar el dispositivo fuera de servicio.
La descripción publicada por NVD es escueta y se limita a identificar el producto y los rangos de versiones afectadas; no detalla el componente concreto ni el mecanismo del ataque. Citrix ha publicado un artículo de soporte (CTX697174) y una entrada técnica en su comunidad con información adicional sobre el fallo y su tratamiento.
A quién afecta
La vulnerabilidad afecta a las siguientes líneas de producto y versiones:
- NetScaler ADC: versiones anteriores a 14.1-73.41
- NetScaler ADC: versiones anteriores a 13.1-64.28
- NetScaler ADC FIPS: versiones anteriores a 14.1-73.41 FIPS
- NetScaler ADC: versiones anteriores a 13.1-37.282
- NetScaler Gateway: versiones anteriores a 14.1-73.41
- NetScaler Gateway: versiones anteriores a 13.1-64.28
Estado de la explotación
La explotación activa está confirmada por CISA, que incorporó la CVE-2026-88779 al catálogo KEV el 4 de octubre de 2026 con plazo de corrección para organismos federales estadounidenses el 7 de octubre de 2026, un margen de apenas tres días que indica urgencia. No consta si se está utilizando en campañas de ransomware.
Conviene aclarar un punto que puede confundir: el índice EPSS de FIRST sitúa la probabilidad de explotación en los próximos 30 días en un 0,3 % (percentil 18), un valor bajo. Ese dato es una estimación estadística y queda desautorizado por la evidencia real: si CISA confirma ataques en curso, la prioridad es parchear, no esperar.
Qué hacer
Trate esta actualización como una intervención urgente, equiparable a la de un equipo expuesto a Internet ya comprometido. Los NetScaler ADC y Gateway suelen estar publicados en el perímetro, lo que los convierte en objetivo directo.
- Inventariar todos los appliances NetScaler ADC y Gateway, incluidas las instancias FIPS, y anotar su versión exacta.
- Actualizar a 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS o 13.1-37.282 según la rama en uso, siguiendo las indicaciones del artículo de soporte de Citrix CTX697174.
- Comprobar qué interfaces de administración y servicios están accesibles desde Internet y restringirlos a redes de confianza mientras se completa la actualización.
- Revisar los registros del dispositivo en busca de caídas, reinicios o picos de tráfico anómalos que puedan indicar intentos de explotación.
- Planificar la ventana de servicio: al tratarse de equipos de acceso remoto y balanceo, la actualización implica interrupción, pero el riesgo de no aplicarla es mayor.
- Citrix no ha detallado públicamente una mitigación alternativa al parche; si no es posible actualizar de inmediato, limite la exposición en red del equipo.
Tecnologías afectadas
Vulnerabilidades (1)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-88779 | Alta (8.7) | ⚠ Explotación activa | 4/10/2026 | Analizada |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.