{"id":6093,"date":"2026-10-06T08:58:28","date_gmt":"2026-10-06T13:58:28","guid":{"rendered":"https:\/\/cert.pa\/?p=6093"},"modified":"2026-10-06T08:58:29","modified_gmt":"2026-10-06T13:58:29","slug":"csirt-panama-aviso-2026-oct-6-vulnerabilidad-critica-en-citrix-netscaler-que-permite-ejecucion-remota-de-codigo-sin-autenticacion-cve-2026-88771","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=6093","title":{"rendered":"CSIRT Panam\u00e1 Aviso 2026-oct-6: Vulnerabilidad Cr\u00edtica en Citrix NetScaler que permite ejecuci\u00f3n remota de c\u00f3digo sin autenticaci\u00f3n \u2014 CVE-2026-88771"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Fecha de emisi\u00f3n:<\/strong> 6 de octubre de 2026<br><strong>CVE ID:<\/strong> CVE-2026-88771<br><strong>Severidad:<\/strong> CR\u00cdTICA \u2014 CVSS 4.0: 9.5 \u00b7 CVSS 3.1: 9.8<br><strong>Vector CVSS:<\/strong> CVSS:4.0\/AV:N\/AC:L\/AT:P\/PR:N\/UI:N\/VC:H\/VI:H\/VA:H\/SC:H\/SI:H\/SA:H\/E:X\/CR:X\/IR:X\/AR:X\/MAV:X\/MAC:X\/MAT:X\/MPR:X\/MUI:X\/MVC:X\/MVI:X\/MVA:X\/MSC:X\/MSI:X\/MSA:X\/S:X\/AU:X\/R:X\/V:X\/RE:X\/U:X<br><strong>Tipo de vulnerabilidad:<\/strong> CWE-20: Validaci\u00f3n incorrecta de entradas<br><strong>Producto afectado:<\/strong> Citrix NetScaler ADC y Citrix NetScaler Gateway<br><strong>Explotaci\u00f3n activa:<\/strong> S\u00ed \u2014 Confirmada por Citrix e incluida en el cat\u00e1logo CISA KEV (Known Exploited Vulnerabilities) desde el 27 de septiembre de 2026<br><strong>Fuente:<\/strong> NVD \/ CISA \/ Citrix (CTX697096)<br><strong>Clasificaci\u00f3n TLP:<\/strong> TLP:CLEAR (Difusi\u00f3n p\u00fablica)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>I. Descripci\u00f3n<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se ha identificado una vulnerabilidad de validaci\u00f3n incorrecta de entradas en Citrix NetScaler ADC y Citrix NetScaler Gateway, registrada como CVE-2026-88771 y calificada con 9.5 de 10 en la escala CVSS 4.0 (9.8 en CVSS 3.1).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La vulnerabilidad permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en el equipo. Seg\u00fan el fabricante, afecta a todos los despliegues de NetScaler ADC y NetScaler Gateway, incluidos los que usan la configuraci\u00f3n por defecto: no se requiere habilitar ninguna funci\u00f3n adicional para que el equipo sea vulnerable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El 27 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorpor\u00f3 a su cat\u00e1logo de Known Exploited Vulnerabilities (KEV), con fecha l\u00edmite de remediaci\u00f3n para agencias federales del 30 de septiembre de 2026. Citrix tambi\u00e9n confirm\u00f3 que se ha observado su explotaci\u00f3n en equipos sin mitigar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta vulnerabilidad forma parte del bolet\u00edn de seguridad CTX697096, que corrige ocho vulnerabilidades (CVE-2026-88771 a CVE-2026-88778), entre ellas CVE-2026-88772, tambi\u00e9n explotada activamente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Descripci\u00f3n t\u00e9cnica publicada por el fabricante (en ingl\u00e9s): <em>\u00abA remote code execution vulnerability exists due to improper input validation, which can allow an unauthenticated attacker to execute arbitrary commands.\u00bb<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>II. Productos Afectados<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th class=\"has-text-align-left\" data-align=\"left\">Producto<\/th><th class=\"has-text-align-left\" data-align=\"left\">Versiones afectadas<\/th><th class=\"has-text-align-left\" data-align=\"left\">Versi\u00f3n corregida<\/th><\/tr><\/thead><tbody><tr><td class=\"has-text-align-left\" data-align=\"left\">Citrix NetScaler ADC y NetScaler Gateway<\/td><td class=\"has-text-align-left\" data-align=\"left\">14.1 \u2013 anteriores a 14.1-73.37<\/td><td class=\"has-text-align-left\" data-align=\"left\">14.1-73.37 o superior<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Citrix NetScaler ADC y NetScaler Gateway<\/td><td class=\"has-text-align-left\" data-align=\"left\">13.1 \u2013 anteriores a 13.1-64.23<\/td><td class=\"has-text-align-left\" data-align=\"left\">13.1-64.23 o superior (ver nota)<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Citrix NetScaler ADC FIPS<\/td><td class=\"has-text-align-left\" data-align=\"left\">14.1 FIPS \u2013 anteriores a 14.1-73.37 FIPS<\/td><td class=\"has-text-align-left\" data-align=\"left\">14.1-73.37 FIPS o superior<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Citrix NetScaler ADC FIPS y NDcPP<\/td><td class=\"has-text-align-left\" data-align=\"left\">13.1 FIPS\/NDcPP \u2013 anteriores a 13.1-37.279<\/td><td class=\"has-text-align-left\" data-align=\"left\">13.1-37.279 o superior<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Nota: <\/strong>tambi\u00e9n est\u00e1n afectadas las instancias NetScaler usadas en despliegues h\u00edbridos de Secure Private Access, as\u00ed como el firmware NetScaler VPX 15.1 Technology Preview. Los servicios en la nube administrados por Citrix ya fueron actualizados por el fabricante. Si la versi\u00f3n 13.1-64.23 se instala en equipos con variables configuradas (comando \u00abshow ns variable\u00bb devuelve resultados), Citrix recomienda usar la 13.1-64.24 para evitar reinicios c\u00edclicos durante la actualizaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>III. Acciones Requeridas<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Actualizar inmediatamente<\/strong><br>Actualizar Citrix NetScaler ADC y NetScaler Gateway a la versi\u00f3n 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS, 13.1-37.279 (FIPS\/NDcPP) o superior, seg\u00fan la rama instalada. La misma actualizaci\u00f3n corrige las otras siete vulnerabilidades publicadas en el bolet\u00edn CTX697096 (CVE-2026-88771 a CVE-2026-88778).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Mitigar inmediatamente si no es posible parchear<\/strong><br>Citrix no ha publicado una medida alternativa a la actualizaci\u00f3n para esta vulnerabilidad, por lo que la actualizaci\u00f3n es la \u00fanica correcci\u00f3n. Mientras se realiza, restringir el acceso desde Internet a las interfaces y servicios de NetScaler (incluida la interfaz de administraci\u00f3n), permitiendo \u00fanicamente las direcciones de confianza que lo necesiten, y aumentar el monitoreo de los equipos expuestos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. Verificar posible compromiso<\/strong><br>El parche cierra el vector de explotaci\u00f3n, pero no elimina un acceso que el atacante ya haya obtenido ni demuestra que no hubo explotaci\u00f3n antes de la actualizaci\u00f3n. Se recomienda:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Escaneo de indicadores de compromiso (IoC): <\/strong>ejecutarlo desde la p\u00e1gina Security Advisory de NetScaler Console (versi\u00f3n 14.1-73.36 o superior, con el canal de telemetr\u00eda habilitado). Si no se usa NetScaler Console, solicitar el escaneo al soporte de Citrix.<\/li>\n\n\n\n<li><strong>Integridad de archivos: <\/strong>usar la funci\u00f3n File Integrity Monitoring de NetScaler Console para detectar cambios no autorizados en los equipos administrados.<\/li>\n\n\n\n<li><strong>Registros: <\/strong>reenviar los logs de NetScaler a un SIEM o plataforma externa y revisarlos en busca de actividad inusual desde antes de la actualizaci\u00f3n (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales).<\/li>\n\n\n\n<li><strong>Si se confirma o sospecha compromiso: <\/strong>Citrix recomienda desplegar una instancia nueva ya actualizada, en lugar de confiar en la actualizaci\u00f3n como medida de limpieza.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Reportar cualquier hallazgo a incidentes@cert.pa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>IV. Referencias<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Citrix. Security Bulletin CTX697096 (CVE-2026-88771 a CVE-2026-88778). <a href=\"https:\/\/support.citrix.com\/support-home\/kbsearch\/article?articleNumber=CTX697096\">https:\/\/support.citrix.com\/support-home\/kbsearch\/article?articleNumber=CTX697096<\/a><\/li>\n\n\n\n<li>Citrix. NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2026-88771 through CVE-2026-88778 (blog). <a href=\"https:\/\/community.citrix.com\/techzone-blogs\/110_security-updates\/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve-2026-88771-through-cve-2026-88778\/\">https:\/\/community.citrix.com\/techzone-blogs\/110_security-updates\/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve-2026-88771-through-cve-2026-88778\/<\/a><\/li>\n\n\n\n<li>National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-88771. <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-88771\">https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-88771<\/a><\/li>\n\n\n\n<li>CISA. Known Exploited Vulnerabilities Catalog. <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88771\">https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88771<\/a><\/li>\n\n\n\n<li>CVE Program. CVE-2026-88771. <a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-88771\">https:\/\/www.cve.org\/CVERecord?id=CVE-2026-88771<\/a><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>V. Informaci\u00f3n de Contacto<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CSIRT PANAM\u00c1 \u00b7 Computer Security Incident Response Team<br>Autoridad Nacional para la Innovaci\u00f3n Gubernamental<br>E-Mail: incidentes@cert.pa \u00b7 info@cert.pa<br>Tel\u00e9fono: +507 520-CERT (2378) \u00b7 Web: https:\/\/cert.pa \u00b7 X: @CSIRTPanama \u00b7 Key ID: 16F2B124<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Fecha de emisi\u00f3n: 6 de octubre de 2026CVE ID: CVE-2026-88771Severidad: CR\u00cdTICA \u2014 CVSS 4.0: 9.5 \u00b7 CVSS 3.1: 9.8Vector CVSS: [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":6090,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[4],"tags":[76,72,283,246,284,68,221],"class_list":["post-6093","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-avisos-de-seguridad","tag-actualizaciones","tag-avisos-de-seguridad","tag-citrix","tag-critico","tag-netscaler","tag-vulnerabilidades","tag-zero-day-2","severidad-critico"],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6093","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=6093"}],"version-history":[{"count":1,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6093\/revisions"}],"predecessor-version":[{"id":6096,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6093\/revisions\/6096"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/6090"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=6093"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=6093"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=6093"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}