CENTRO DE RESPUESTA A INCIDENTES DE CIBERSEGURIDAD DE PANAMA

AVISO DE SEGURIDAD

CSIRT Panamá Aviso 2026-oct-6: Vulnerabilidad Crítica en Citrix NetScaler que permite ejecución remota de código o denegación de servicio — CVE-2026-88772

Logo de NetScaler sobre fondo tecnológico

Fecha de emisión: 6 de octubre de 2026
CVE ID: CVE-2026-88772
Severidad: CRÍTICA — CVSS 4.0: 9.5 · CVSS 3.1: 8.1 (NVD)
Vector CVSS: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Tipo de vulnerabilidad: CWE-119: Desbordamiento de memoria
Producto afectado: Citrix NetScaler ADC y Citrix NetScaler Gateway
Explotación activa: Sí — Confirmada por Citrix e incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 27 de septiembre de 2026
Fuente: NVD / CISA / Citrix (CTX697096)
Clasificación TLP: TLP:CLEAR (Difusión pública)

I. Descripción

Se ha identificado una vulnerabilidad de desbordamiento de memoria en Citrix NetScaler ADC y Citrix NetScaler Gateway, registrada como CVE-2026-88772 y calificada con 9.5 de 10 en la escala CVSS 4.0 (8.1 en CVSS 3.1 según NVD).

La vulnerabilidad puede permitir a un atacante remoto no autenticado ejecutar código o provocar una denegación de servicio. Afecta a los equipos que tienen DTLS habilitado. Este protocolo está activo por defecto en los servidores virtuales VPN de NetScaler Gateway, salvo que se haya deshabilitado explícitamente, y también afecta a los servidores virtuales configurados con tipo DTLS.

El 27 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorporó a su catálogo de Known Exploited Vulnerabilities (KEV), con fecha límite de remediación para agencias federales del 30 de septiembre de 2026. Citrix también confirmó que se ha observado su explotación en equipos sin mitigar.

Esta vulnerabilidad forma parte del boletín de seguridad CTX697096, que corrige ocho vulnerabilidades (CVE-2026-88771 a CVE-2026-88778), entre ellas CVE-2026-88771, también explotada activamente y que afecta a todos los despliegues.

Descripción técnica publicada por el fabricante (en inglés): «Memory overflow vulnerability leading to Remote Code Execution or Denial of Service.»

II. Productos Afectados

ProductoVersiones afectadasVersión corregida
Citrix NetScaler ADC y NetScaler Gateway14.1 – anteriores a 14.1-73.3714.1-73.37 o superior
Citrix NetScaler ADC y NetScaler Gateway13.1 – anteriores a 13.1-64.2313.1-64.23 o superior (ver nota)
Citrix NetScaler ADC FIPS14.1 FIPS – anteriores a 14.1-73.37 FIPS14.1-73.37 FIPS o superior
Citrix NetScaler ADC FIPS y NDcPP13.1 FIPS/NDcPP – anteriores a 13.1-37.27913.1-37.279 o superior

Nota: también están afectadas las instancias NetScaler usadas en despliegues híbridos de Secure Private Access, así como el firmware NetScaler VPX 15.1 Technology Preview. Los servicios en la nube administrados por Citrix ya fueron actualizados por el fabricante. Si la versión 13.1-64.23 se instala en equipos con variables configuradas (comando «show ns variable» devuelve resultados), Citrix recomienda usar la 13.1-64.24 para evitar reinicios cíclicos durante la actualización.

III. Acciones Requeridas

1. Actualizar inmediatamente
Actualizar Citrix NetScaler ADC y NetScaler Gateway a la versión 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS, 13.1-37.279 (FIPS/NDcPP) o superior, según la rama instalada. La misma actualización corrige las otras siete vulnerabilidades publicadas en el boletín CTX697096 (CVE-2026-88771 a CVE-2026-88778).

2. Mitigar inmediatamente si no es posible parchear
Verificar si el equipo cumple la condición de vulnerabilidad revisando la configuración: un servidor virtual VPN sin el parámetro «-dtls OFF» (por ejemplo, «add vpn vserver vpn1 SSL 10.0.0.0 443 -Listenpolicy NONE») tiene DTLS habilitado, igual que cualquier servidor virtual de tipo DTLS («add vpn vserver … DTLS …» o «add lb vserver … DTLS …»).

Mientras se realiza la actualización, evaluar deshabilitar DTLS en los servidores virtuales VPN (parámetro «-dtls OFF»), considerando su impacto en el rendimiento de la VPN, y restringir el acceso desde Internet a los servicios afectados, permitiendo únicamente las direcciones de confianza. Esta medida no protege frente a CVE-2026-88771, que afecta a todos los despliegues, por lo que la actualización sigue siendo necesaria.

3. Verificar posible compromiso
El parche cierra el vector de explotación, pero no elimina un acceso que el atacante ya haya obtenido ni demuestra que no hubo explotación antes de la actualización. Se recomienda:

  • Escaneo de indicadores de compromiso (IoC): ejecutarlo desde la página Security Advisory de NetScaler Console (versión 14.1-73.36 o superior, con el canal de telemetría habilitado). Si no se usa NetScaler Console, solicitar el escaneo al soporte de Citrix.
  • Integridad de archivos: usar la función File Integrity Monitoring de NetScaler Console para detectar cambios no autorizados en los equipos administrados.
  • Registros: reenviar los logs de NetScaler a un SIEM o plataforma externa y revisarlos en busca de actividad inusual desde antes de la actualización (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales).
  • Si se confirma o sospecha compromiso: Citrix recomienda desplegar una instancia nueva ya actualizada, en lugar de confiar en la actualización como medida de limpieza.

Reportar cualquier hallazgo a incidentes@cert.pa.

IV. Referencias

V. Información de Contacto

CSIRT PANAMÁ · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Teléfono: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124

Volver a Alertas

¿Detectaste algo similar?

Reporta el incidente y el equipo de guardia te contactará.

Últimas publicaciones

Scroll to Top