Fecha de emisión: 6 de octubre de 2026
CVE ID: CVE-2026-88771
Severidad: CRÍTICA — CVSS 4.0: 9.5 · CVSS 3.1: 9.8
Vector CVSS: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Tipo de vulnerabilidad: CWE-20: Validación incorrecta de entradas
Producto afectado: Citrix NetScaler ADC y Citrix NetScaler Gateway
Explotación activa: Sí — Confirmada por Citrix e incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 27 de septiembre de 2026
Fuente: NVD / CISA / Citrix (CTX697096)
Clasificación TLP: TLP:CLEAR (Difusión pública)
I. Descripción
Se ha identificado una vulnerabilidad de validación incorrecta de entradas en Citrix NetScaler ADC y Citrix NetScaler Gateway, registrada como CVE-2026-88771 y calificada con 9.5 de 10 en la escala CVSS 4.0 (9.8 en CVSS 3.1).
La vulnerabilidad permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en el equipo. Según el fabricante, afecta a todos los despliegues de NetScaler ADC y NetScaler Gateway, incluidos los que usan la configuración por defecto: no se requiere habilitar ninguna función adicional para que el equipo sea vulnerable.
El 27 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorporó a su catálogo de Known Exploited Vulnerabilities (KEV), con fecha límite de remediación para agencias federales del 30 de septiembre de 2026. Citrix también confirmó que se ha observado su explotación en equipos sin mitigar.
Esta vulnerabilidad forma parte del boletín de seguridad CTX697096, que corrige ocho vulnerabilidades (CVE-2026-88771 a CVE-2026-88778), entre ellas CVE-2026-88772, también explotada activamente.
Descripción técnica publicada por el fabricante (en inglés): «A remote code execution vulnerability exists due to improper input validation, which can allow an unauthenticated attacker to execute arbitrary commands.»
II. Productos Afectados
| Producto | Versiones afectadas | Versión corregida |
|---|---|---|
| Citrix NetScaler ADC y NetScaler Gateway | 14.1 – anteriores a 14.1-73.37 | 14.1-73.37 o superior |
| Citrix NetScaler ADC y NetScaler Gateway | 13.1 – anteriores a 13.1-64.23 | 13.1-64.23 o superior (ver nota) |
| Citrix NetScaler ADC FIPS | 14.1 FIPS – anteriores a 14.1-73.37 FIPS | 14.1-73.37 FIPS o superior |
| Citrix NetScaler ADC FIPS y NDcPP | 13.1 FIPS/NDcPP – anteriores a 13.1-37.279 | 13.1-37.279 o superior |
Nota: también están afectadas las instancias NetScaler usadas en despliegues híbridos de Secure Private Access, así como el firmware NetScaler VPX 15.1 Technology Preview. Los servicios en la nube administrados por Citrix ya fueron actualizados por el fabricante. Si la versión 13.1-64.23 se instala en equipos con variables configuradas (comando «show ns variable» devuelve resultados), Citrix recomienda usar la 13.1-64.24 para evitar reinicios cíclicos durante la actualización.
III. Acciones Requeridas
1. Actualizar inmediatamente
Actualizar Citrix NetScaler ADC y NetScaler Gateway a la versión 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS, 13.1-37.279 (FIPS/NDcPP) o superior, según la rama instalada. La misma actualización corrige las otras siete vulnerabilidades publicadas en el boletín CTX697096 (CVE-2026-88771 a CVE-2026-88778).
2. Mitigar inmediatamente si no es posible parchear
Citrix no ha publicado una medida alternativa a la actualización para esta vulnerabilidad, por lo que la actualización es la única corrección. Mientras se realiza, restringir el acceso desde Internet a las interfaces y servicios de NetScaler (incluida la interfaz de administración), permitiendo únicamente las direcciones de confianza que lo necesiten, y aumentar el monitoreo de los equipos expuestos.
3. Verificar posible compromiso
El parche cierra el vector de explotación, pero no elimina un acceso que el atacante ya haya obtenido ni demuestra que no hubo explotación antes de la actualización. Se recomienda:
- Escaneo de indicadores de compromiso (IoC): ejecutarlo desde la página Security Advisory de NetScaler Console (versión 14.1-73.36 o superior, con el canal de telemetría habilitado). Si no se usa NetScaler Console, solicitar el escaneo al soporte de Citrix.
- Integridad de archivos: usar la función File Integrity Monitoring de NetScaler Console para detectar cambios no autorizados en los equipos administrados.
- Registros: reenviar los logs de NetScaler a un SIEM o plataforma externa y revisarlos en busca de actividad inusual desde antes de la actualización (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales).
- Si se confirma o sospecha compromiso: Citrix recomienda desplegar una instancia nueva ya actualizada, en lugar de confiar en la actualización como medida de limpieza.
Reportar cualquier hallazgo a incidentes@cert.pa.
IV. Referencias
- Citrix. Security Bulletin CTX697096 (CVE-2026-88771 a CVE-2026-88778). https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096
- Citrix. NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2026-88771 through CVE-2026-88778 (blog). https://community.citrix.com/techzone-blogs/110_security-updates/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve-2026-88771-through-cve-2026-88778/
- National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-88771. https://nvd.nist.gov/vuln/detail/CVE-2026-88771
- CISA. Known Exploited Vulnerabilities Catalog. https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88771
- CVE Program. CVE-2026-88771. https://www.cve.org/CVERecord?id=CVE-2026-88771
V. Información de Contacto
CSIRT PANAMÁ · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Teléfono: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124