CENTRO DE RESPUESTA A INCIDENTES DE CIBERSEGURIDAD DE PANAMA

AVISO DE SEGURIDAD

CSIRT Panamá Aviso 2026-oct-6: Vulnerabilidad Crítica en Citrix NetScaler que permite ejecución remota de código sin autenticación — CVE-2026-88771

Logo de NetScaler sobre fondo tecnológico

Fecha de emisión: 6 de octubre de 2026
CVE ID: CVE-2026-88771
Severidad: CRÍTICA — CVSS 4.0: 9.5 · CVSS 3.1: 9.8
Vector CVSS: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Tipo de vulnerabilidad: CWE-20: Validación incorrecta de entradas
Producto afectado: Citrix NetScaler ADC y Citrix NetScaler Gateway
Explotación activa: Sí — Confirmada por Citrix e incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 27 de septiembre de 2026
Fuente: NVD / CISA / Citrix (CTX697096)
Clasificación TLP: TLP:CLEAR (Difusión pública)

I. Descripción

Se ha identificado una vulnerabilidad de validación incorrecta de entradas en Citrix NetScaler ADC y Citrix NetScaler Gateway, registrada como CVE-2026-88771 y calificada con 9.5 de 10 en la escala CVSS 4.0 (9.8 en CVSS 3.1).

La vulnerabilidad permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en el equipo. Según el fabricante, afecta a todos los despliegues de NetScaler ADC y NetScaler Gateway, incluidos los que usan la configuración por defecto: no se requiere habilitar ninguna función adicional para que el equipo sea vulnerable.

El 27 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorporó a su catálogo de Known Exploited Vulnerabilities (KEV), con fecha límite de remediación para agencias federales del 30 de septiembre de 2026. Citrix también confirmó que se ha observado su explotación en equipos sin mitigar.

Esta vulnerabilidad forma parte del boletín de seguridad CTX697096, que corrige ocho vulnerabilidades (CVE-2026-88771 a CVE-2026-88778), entre ellas CVE-2026-88772, también explotada activamente.

Descripción técnica publicada por el fabricante (en inglés): «A remote code execution vulnerability exists due to improper input validation, which can allow an unauthenticated attacker to execute arbitrary commands.»

II. Productos Afectados

ProductoVersiones afectadasVersión corregida
Citrix NetScaler ADC y NetScaler Gateway14.1 – anteriores a 14.1-73.3714.1-73.37 o superior
Citrix NetScaler ADC y NetScaler Gateway13.1 – anteriores a 13.1-64.2313.1-64.23 o superior (ver nota)
Citrix NetScaler ADC FIPS14.1 FIPS – anteriores a 14.1-73.37 FIPS14.1-73.37 FIPS o superior
Citrix NetScaler ADC FIPS y NDcPP13.1 FIPS/NDcPP – anteriores a 13.1-37.27913.1-37.279 o superior

Nota: también están afectadas las instancias NetScaler usadas en despliegues híbridos de Secure Private Access, así como el firmware NetScaler VPX 15.1 Technology Preview. Los servicios en la nube administrados por Citrix ya fueron actualizados por el fabricante. Si la versión 13.1-64.23 se instala en equipos con variables configuradas (comando «show ns variable» devuelve resultados), Citrix recomienda usar la 13.1-64.24 para evitar reinicios cíclicos durante la actualización.

III. Acciones Requeridas

1. Actualizar inmediatamente
Actualizar Citrix NetScaler ADC y NetScaler Gateway a la versión 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS, 13.1-37.279 (FIPS/NDcPP) o superior, según la rama instalada. La misma actualización corrige las otras siete vulnerabilidades publicadas en el boletín CTX697096 (CVE-2026-88771 a CVE-2026-88778).

2. Mitigar inmediatamente si no es posible parchear
Citrix no ha publicado una medida alternativa a la actualización para esta vulnerabilidad, por lo que la actualización es la única corrección. Mientras se realiza, restringir el acceso desde Internet a las interfaces y servicios de NetScaler (incluida la interfaz de administración), permitiendo únicamente las direcciones de confianza que lo necesiten, y aumentar el monitoreo de los equipos expuestos.

3. Verificar posible compromiso
El parche cierra el vector de explotación, pero no elimina un acceso que el atacante ya haya obtenido ni demuestra que no hubo explotación antes de la actualización. Se recomienda:

  • Escaneo de indicadores de compromiso (IoC): ejecutarlo desde la página Security Advisory de NetScaler Console (versión 14.1-73.36 o superior, con el canal de telemetría habilitado). Si no se usa NetScaler Console, solicitar el escaneo al soporte de Citrix.
  • Integridad de archivos: usar la función File Integrity Monitoring de NetScaler Console para detectar cambios no autorizados en los equipos administrados.
  • Registros: reenviar los logs de NetScaler a un SIEM o plataforma externa y revisarlos en busca de actividad inusual desde antes de la actualización (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales).
  • Si se confirma o sospecha compromiso: Citrix recomienda desplegar una instancia nueva ya actualizada, en lugar de confiar en la actualización como medida de limpieza.

Reportar cualquier hallazgo a incidentes@cert.pa.

IV. Referencias

V. Información de Contacto

CSIRT PANAMÁ · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Teléfono: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124

Volver a Alertas

¿Detectaste algo similar?

Reporta el incidente y el equipo de guardia te contactará.

Últimas publicaciones

Scroll to Top