Resumen de la alerta
Citrix ha publicado actualizaciones de seguridad para NetScaler ADC y NetScaler Gateway que corrigen ocho vulnerabilidades: tres de severidad crítica y cinco de severidad alta. Los fallos pueden permitir, según el caso, ejecución remota de código, ejecución de comandos, denegación de servicio, contrabando de peticiones HTTP, evasión de políticas de seguridad o predicción de números de secuencia TCP.
La prioridad es elevada: Citrix ha confirmado la explotación activa de CVE-2026-88771 y CVE-2026-88772 en instalaciones de NetScaler que no habían aplicado las actualizaciones correspondientes. Esta confirmación no se extiende al resto de vulnerabilidades incluidas en el aviso.
Recursos afectados
Están afectadas las siguientes versiones de productos Citrix NetScaler:
- NetScaler ADC y NetScaler Gateway 14.1 anteriores a la versión 14.1-73.37.
- NetScaler ADC y NetScaler Gateway 13.1 anteriores a la versión 13.1-64.23.
- NetScaler ADC 14.1-FIPS anteriores a la versión 14.1-73.37 FIPS.
- NetScaler ADC 13.1-FIPS y 13.1-NDcPP anteriores a la versión 13.1-37.279.
También se ven afectados los despliegues híbridos de Secure Private Access que empleen instancias de NetScaler.
Los servicios en la nube gestionados directamente por Citrix no están incluidos en el alcance del aviso, ya que su actualización corresponde al fabricante.
Descripción de las vulnerabilidades
Las tres vulnerabilidades críticas se identifican como CVE-2026-88771, CVE-2026-88772 y CVE-2026-88773.
- CVE-2026-88771: fallo de validación incorrecta de datos de entrada en NetScaler ADC y NetScaler Gateway. Un atacante remoto no autenticado podría ejecutar comandos arbitrarios en el dispositivo. Afecta a instalaciones vulnerables incluso con la configuración predeterminada. Citrix ha confirmado su explotación activa.
- CVE-2026-88772: vulnerabilidad de desbordamiento de memoria que podría utilizarse para ejecutar código de forma remota o causar una denegación de servicio. Requiere que DTLS esté habilitado, una configuración aplicada por defecto en los servidores virtuales VPN. Citrix ha confirmado explotación activa.
- CVE-2026-88773: vulnerabilidad de contrabando de peticiones HTTP derivada de una interpretación no coherente de solicitudes HTTP. Un atacante remoto no autenticado podría introducir peticiones manipuladas en comunicaciones procesadas por el dispositivo cuando la configuración HTTP esté habilitada.
Además, se han corregido cinco vulnerabilidades de severidad alta: CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777 y CVE-2026-88778. Según la información disponible, estas vulnerabilidades pueden estar relacionadas con denegación de servicio, evasión de políticas de seguridad o predicción de números de secuencia TCP.
Impacto y nivel de riesgo
La ejecución remota de código o comandos puede permitir a un atacante ejecutar acciones no autorizadas en un dispositivo vulnerable. Por su parte, una denegación de servicio puede afectar a la disponibilidad de los servicios publicados a través de NetScaler. El contrabando de peticiones HTTP puede alterar el tratamiento de solicitudes web por parte de los componentes que intervienen en su procesamiento.
El riesgo debe tratarse como prioritario en los entornos afectados por CVE-2026-88771 y CVE-2026-88772, debido a que Citrix ha confirmado que ambas vulnerabilidades están siendo explotadas activamente en sistemas sin actualizar.
La explotación de CVE-2026-88772 depende de que DTLS esté habilitado. La fuente indica que esta configuración se aplica por defecto en servidores virtuales VPN. Para CVE-2026-88773, la condición indicada es disponer de la configuración HTTP habilitada.
No se ha indicado explotación activa para CVE-2026-88773 ni para las vulnerabilidades de severidad alta CVE-2026-88774 a CVE-2026-88778.
Solución y medidas recomendadas
Citrix recomienda actualizar los productos afectados a las siguientes versiones o a versiones posteriores:
- NetScaler ADC y NetScaler Gateway 14.1: 14.1-73.37.
- NetScaler ADC y NetScaler Gateway 13.1: 13.1-64.23.
- NetScaler ADC 14.1-FIPS: 14.1-73.37 FIPS.
- NetScaler ADC 13.1-FIPS y NetScaler ADC 13.1-NDcPP: 13.1-37.279.
Para corregir CVE-2026-88778, además de instalar la versión actualizada, es necesario habilitar la función Enhanced ISN Generation siguiendo las instrucciones facilitadas por Citrix.
Antes de actualizar, y debido a la explotación activa de dos de los fallos, se recomienda preservar las evidencias disponibles y revisar la existencia de posibles indicios de compromiso. Entre las acciones indicadas se encuentran la recopilación de registros, la generación de una instantánea de las instancias virtuales y la obtención de un paquete de soporte técnico.
Recomendaciones para organizaciones afectadas
- Identificar las instancias de NetScaler ADC, NetScaler Gateway y despliegues híbridos de Secure Private Access que utilicen NetScaler.
- Verificar la versión instalada y priorizar la actualización de los sistemas expuestos a las versiones corregidas indicadas por Citrix.
- Antes de aplicar cambios, conservar registros y otros elementos de evidencia disponibles, especialmente en sistemas que pudieran haber estado expuestos mientras permanecían vulnerables.
- Comprobar si existen indicios de compromiso. Si se detectan, aislar el dispositivo, revocar las credenciales y certificados almacenados, investigar los sistemas conectados y reconstruir la instancia desde una copia de seguridad conocida y anterior al incidente.
- Evitar que las interfaces de administración de NetScaler estén expuestas directamente a Internet.
- Confirmar la habilitación de Enhanced ISN Generation cuando corresponda para completar la corrección de CVE-2026-88778.
Fuente: link
Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.
TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.
Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.