Navegación

Detalles de la vulnerabilidad Citrix NetScaler CVE-2026-88772: Se muestra la ruta de preautenticación para la ejecución de shellcode.

fuente: https://thehackernews.com/2026/09/citrix-netscaler-cve-2026-88772-exploit.html

Investigadores de ciberseguridad han revelado detalles técnicos de una vulnerabilidad crítica de seguridad recientemente corregida en Citrix NetScaler ADC y Gateway, que ha sido objeto de explotación activa.

La vulnerabilidad, identificada como CVE-2026-88772 (puntuación CVSS: 9.5), se describe como un error de desbordamiento de memoria en el manejo del protocolo DTLS (Datagram Transport Layer Security), originado en el motor de procesamiento de paquetes de NetScaler (NSPPE).

"Citrix NetScaler ADC y NetScaler Gateway presentan una restricción inadecuada de operaciones dentro de los límites de una vulnerabilidad de búfer de memoria que podría permitir la ejecución remota de código o una denegación de servicio", declaró la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA).

Según watchTowr, el problema radica en que NetScaler confía implícitamente en el tamaño de fragmento declarado en el campo fragment_length del encabezado del protocolo de enlace DTLS (es decir, 1 byte), mientras que el encabezado indica simultáneamente que el mensaje completo, según lo especificado en el campo length, tiene 120 bytes.

Esta inconsistencia en el análisis puede ser aprovechada por un atacante para crear un registro malicioso que parezca pequeño, cuando en realidad los datos que se copian al búfer son mucho mayores, lo que provoca un desbordamiento.

Últimas noticias

22 DE JULIO, 2026

Apple corrige un fallo en Hide My Email que exponía direcciones reales en los registros de correo.

Apple ha tomado medidas para solucionar una vulnerabilidad de seguridad en su servicio Ocultar mi correo electrónico que permitía revelar las direcciones de cor...

Leer artículo →
22 DE JULIO, 2026

Linux corrige más de 400 vulnerabilidades del kernel en 24 horas con IA.

El proyecto del kernel de Linux ha lanzado correcciones para más de 400 vulnerabilidades en un periodo de aproximadamente 24 horas. Estas fallas afectan diversa...

Leer artículo →
22 DE JULIO, 2026

Vitest Flaw, con una calificación CVSS de 9.4, afecta a un paquete de npm con 65 millones de descargas semanales.

Vitest corrigió una vulnerabilidad crítica con una calificación CVSS de 9.4. Los comandos del modo navegador podían leer, escribir o eliminar archivos fuera de...

Leer artículo →