Navegación

Advertencia: Dos vulnerabilidades de día cero de ejecución remota de código (RCE) de Citrix NetScaler sin parchear están siendo explotadas activamente

fuente: https://thehackernews.com/2026/09/warning-two-unpatched-citrix-netscaler.html

Citrix confirmó el 27 de septiembre que dos vulnerabilidades críticas en Citrix NetScaler ADC y NetScaler Gateway, que permiten la ejecución remota de código, han sido explotadas. La compañía publicó correcciones para ambas, junto con otras seis vulnerabilidades. Una de ellas afecta a todas las implementaciones de la versión afectada, incluidas las de configuración predeterminada.

El comunicado se publicó un día después de que la empresa de seguridad watchTowr informara de la explotación de dos vulnerabilidades de ejecución remota de código (RCE) sin parchear en NetScaler, y después de que algunos administradores declararan haber desconectado los dispositivos. Citrix no confirmó si sus dos vulnerabilidades son las mismas que describió watchTowr, pero coinciden con dicho informe.

NetScaler ADC y NetScaler Gateway se ubican en el perímetro de las redes empresariales, donde gestionan VPN y acceso remoto, balanceo de carga y autenticación de usuarios.

Citrix indicó en su boletín que las dos vulnerabilidades explotadas son:

CVE-2026-88771 (puntuación CVSS v4: 9.5): Una vulnerabilidad de validación de entrada incorrecta que permite a un atacante no autenticado ejecutar comandos arbitrarios. Afecta a todas las implementaciones de NetScaler ADC y NetScaler Gateway, sin necesidad de funciones adicionales.

CVE-2026-88772 (puntuación CVSS v4: 9.5): Un desbordamiento de memoria que puede provocar la ejecución remota de código o una denegación de servicio (DoS). Afecta a los dispositivos con DTLS habilitado. DTLS está activado por defecto para los servidores virtuales VPN, por lo que un NetScaler Gateway se ve afectado a menos que DTLS se haya desactivado explícitamente.

"Se han observado exploits de CVE-2026-88771 y CVE-2026-88772 en implementaciones de NetScaler sin mitigación", afirmó la compañía. No se especificó la magnitud de la explotación de las vulnerabilidades, quiénes las explotaron ni desde cuándo.

Este boletín es el primer aviso público de Citrix sobre las vulnerabilidades, por lo que ambas fueron atacadas antes de que se publicara una solución. No se menciona ninguna solución alternativa ni indicios de compromiso.

Los dispositivos con las versiones 14.1-73.32 y 13.1-63.21, las compilaciones que corrigieron la vulnerabilidad de omisión de autenticación CVE-2026-19490 en agosto, se encuentran dentro del rango afectado y necesitan la nueva actualización.

Últimas noticias

23 DE JULIO, 2026

Check Point advierte sobre una vulnerabilidad de día cero en SmartConsole que ha sido explotada en ataques.

La empresa israelí de ciberseguridad Check Point Software ha solucionado una vulnerabilidad de día cero que se explotaba activamente en el panel de administraci...

Leer artículo →
23 DE JULIO, 2026

Un fallo de seguridad de RefluXFS Linux, con 9 años de antigüedad, otorga acceso de superusuario a usuarios locales.

RefluXFS, una nueva vulnerabilidad del kernel de Linux revelada el 22 de julio y registrada como CVE-2026-64600, permite a un usuario local sin privilegios sobr...

Leer artículo →
23 DE JULIO, 2026

El nuevo agente de IA Kimi K3 descubre vulnerabilidades de día cero en el servidor Redis.

Una investigación reciente, vinculada al agente de IA Kimi K3, ha revelado múltiples vulnerabilidades de ejecución remota de código (RCE) autenticada en Redis,...

Leer artículo →