Navegación

Detalles de la vulnerabilidad Citrix NetScaler CVE-2026-88772: Se muestra la ruta de preautenticación para la ejecución de shellcode.

fuente: https://thehackernews.com/2026/09/citrix-netscaler-cve-2026-88772-exploit.html

Investigadores de ciberseguridad han revelado detalles técnicos de una vulnerabilidad crítica de seguridad recientemente corregida en Citrix NetScaler ADC y Gateway, que ha sido objeto de explotación activa.

La vulnerabilidad, identificada como CVE-2026-88772 (puntuación CVSS: 9.5), se describe como un error de desbordamiento de memoria en el manejo del protocolo DTLS (Datagram Transport Layer Security), originado en el motor de procesamiento de paquetes de NetScaler (NSPPE).

"Citrix NetScaler ADC y NetScaler Gateway presentan una restricción inadecuada de operaciones dentro de los límites de una vulnerabilidad de búfer de memoria que podría permitir la ejecución remota de código o una denegación de servicio", declaró la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA).

Según watchTowr, el problema radica en que NetScaler confía implícitamente en el tamaño de fragmento declarado en el campo fragment_length del encabezado del protocolo de enlace DTLS (es decir, 1 byte), mientras que el encabezado indica simultáneamente que el mensaje completo, según lo especificado en el campo length, tiene 120 bytes.

Esta inconsistencia en el análisis puede ser aprovechada por un atacante para crear un registro malicioso que parezca pequeño, cuando en realidad los datos que se copian al búfer son mucho mayores, lo que provoca un desbordamiento.

Últimas noticias

08 DE SEPTIEMBRE, 2026

El impacto de la filtración de datos de Trezor ya alcanza los 81.000 clientes.

Trezor, fabricante de monederos de hardware para criptomonedas, informó que una filtración de datos ocurrida en agosto en su proveedor de envíos y logística, Sh...

Leer artículo →
08 DE SEPTIEMBRE, 2026

Un gusano de WeChat de clic cero se apoderó de cuentas en iPhone y Android a través de llamadas entrantes.

Investigadores de la empresa de seguridad Calif han creado un gusano que toma el control de una cuenta de WeChat mediante una llamada entrante y han demostrado...

Leer artículo →
08 DE SEPTIEMBRE, 2026

Widget de batería de Windows 11: Nuevo estado de los dispositivos conectados

Según información descubierta por un usuario de Discord, Microsoft está desarrollando activamente un nuevo widget de batería y periféricos para la versión preli...

Leer artículo →