{"id":6094,"date":"2026-10-06T08:58:19","date_gmt":"2026-10-06T13:58:19","guid":{"rendered":"https:\/\/cert.pa\/?p=6094"},"modified":"2026-10-06T08:58:20","modified_gmt":"2026-10-06T13:58:20","slug":"csirt-panama-aviso-2026-oct-6-vulnerabilidad-critica-en-citrix-netscaler-que-permite-ejecucion-remota-de-codigo-o-denegacion-de-servicio-cve-2026-88772","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=6094","title":{"rendered":"CSIRT Panam\u00e1 Aviso 2026-oct-6: Vulnerabilidad Cr\u00edtica en Citrix NetScaler que permite ejecuci\u00f3n remota de c\u00f3digo o denegaci\u00f3n de servicio \u2014 CVE-2026-88772"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Fecha de emisi\u00f3n:<\/strong> 6 de octubre de 2026<br><strong>CVE ID:<\/strong> CVE-2026-88772<br><strong>Severidad:<\/strong> CR\u00cdTICA \u2014 CVSS 4.0: 9.5 \u00b7 CVSS 3.1: 8.1 (NVD)<br><strong>Vector CVSS:<\/strong> CVSS:4.0\/AV:N\/AC:H\/AT:N\/PR:N\/UI:N\/VC:H\/VI:H\/VA:H\/SC:H\/SI:H\/SA:H\/E:X\/CR:X\/IR:X\/AR:X\/MAV:X\/MAC:X\/MAT:X\/MPR:X\/MUI:X\/MVC:X\/MVI:X\/MVA:X\/MSC:X\/MSI:X\/MSA:X\/S:X\/AU:X\/R:X\/V:X\/RE:X\/U:X<br><strong>Tipo de vulnerabilidad:<\/strong> CWE-119: Desbordamiento de memoria<br><strong>Producto afectado:<\/strong> Citrix NetScaler ADC y Citrix NetScaler Gateway<br><strong>Explotaci\u00f3n activa:<\/strong> S\u00ed \u2014 Confirmada por Citrix e incluida en el cat\u00e1logo CISA KEV (Known Exploited Vulnerabilities) desde el 27 de septiembre de 2026<br><strong>Fuente:<\/strong> NVD \/ CISA \/ Citrix (CTX697096)<br><strong>Clasificaci\u00f3n TLP:<\/strong> TLP:CLEAR (Difusi\u00f3n p\u00fablica)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>I. Descripci\u00f3n<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se ha identificado una vulnerabilidad de desbordamiento de memoria en Citrix NetScaler ADC y Citrix NetScaler Gateway, registrada como CVE-2026-88772 y calificada con 9.5 de 10 en la escala CVSS 4.0 (8.1 en CVSS 3.1 seg\u00fan NVD).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La vulnerabilidad puede permitir a un atacante remoto no autenticado ejecutar c\u00f3digo o provocar una denegaci\u00f3n de servicio. Afecta a los equipos que tienen DTLS habilitado. Este protocolo est\u00e1 activo por defecto en los servidores virtuales VPN de NetScaler Gateway, salvo que se haya deshabilitado expl\u00edcitamente, y tambi\u00e9n afecta a los servidores virtuales configurados con tipo DTLS.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El 27 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorpor\u00f3 a su cat\u00e1logo de Known Exploited Vulnerabilities (KEV), con fecha l\u00edmite de remediaci\u00f3n para agencias federales del 30 de septiembre de 2026. Citrix tambi\u00e9n confirm\u00f3 que se ha observado su explotaci\u00f3n en equipos sin mitigar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta vulnerabilidad forma parte del bolet\u00edn de seguridad CTX697096, que corrige ocho vulnerabilidades (CVE-2026-88771 a CVE-2026-88778), entre ellas CVE-2026-88771, tambi\u00e9n explotada activamente y que afecta a todos los despliegues.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Descripci\u00f3n t\u00e9cnica publicada por el fabricante (en ingl\u00e9s): <em>\u00abMemory overflow vulnerability leading to Remote Code Execution or Denial of Service.\u00bb<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>II. Productos Afectados<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th class=\"has-text-align-left\" data-align=\"left\">Producto<\/th><th class=\"has-text-align-left\" data-align=\"left\">Versiones afectadas<\/th><th class=\"has-text-align-left\" data-align=\"left\">Versi\u00f3n corregida<\/th><\/tr><\/thead><tbody><tr><td class=\"has-text-align-left\" data-align=\"left\">Citrix NetScaler ADC y NetScaler Gateway<\/td><td class=\"has-text-align-left\" data-align=\"left\">14.1 \u2013 anteriores a 14.1-73.37<\/td><td class=\"has-text-align-left\" data-align=\"left\">14.1-73.37 o superior<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Citrix NetScaler ADC y NetScaler Gateway<\/td><td class=\"has-text-align-left\" data-align=\"left\">13.1 \u2013 anteriores a 13.1-64.23<\/td><td class=\"has-text-align-left\" data-align=\"left\">13.1-64.23 o superior (ver nota)<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Citrix NetScaler ADC FIPS<\/td><td class=\"has-text-align-left\" data-align=\"left\">14.1 FIPS \u2013 anteriores a 14.1-73.37 FIPS<\/td><td class=\"has-text-align-left\" data-align=\"left\">14.1-73.37 FIPS o superior<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Citrix NetScaler ADC FIPS y NDcPP<\/td><td class=\"has-text-align-left\" data-align=\"left\">13.1 FIPS\/NDcPP \u2013 anteriores a 13.1-37.279<\/td><td class=\"has-text-align-left\" data-align=\"left\">13.1-37.279 o superior<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Nota: <\/strong>tambi\u00e9n est\u00e1n afectadas las instancias NetScaler usadas en despliegues h\u00edbridos de Secure Private Access, as\u00ed como el firmware NetScaler VPX 15.1 Technology Preview. Los servicios en la nube administrados por Citrix ya fueron actualizados por el fabricante. Si la versi\u00f3n 13.1-64.23 se instala en equipos con variables configuradas (comando \u00abshow ns variable\u00bb devuelve resultados), Citrix recomienda usar la 13.1-64.24 para evitar reinicios c\u00edclicos durante la actualizaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>III. Acciones Requeridas<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Actualizar inmediatamente<\/strong><br>Actualizar Citrix NetScaler ADC y NetScaler Gateway a la versi\u00f3n 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS, 13.1-37.279 (FIPS\/NDcPP) o superior, seg\u00fan la rama instalada. La misma actualizaci\u00f3n corrige las otras siete vulnerabilidades publicadas en el bolet\u00edn CTX697096 (CVE-2026-88771 a CVE-2026-88778).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Mitigar inmediatamente si no es posible parchear<\/strong><br>Verificar si el equipo cumple la condici\u00f3n de vulnerabilidad revisando la configuraci\u00f3n: un servidor virtual VPN sin el par\u00e1metro \u00ab-dtls OFF\u00bb (por ejemplo, \u00abadd vpn vserver vpn1 SSL 10.0.0.0 443 -Listenpolicy NONE\u00bb) tiene DTLS habilitado, igual que cualquier servidor virtual de tipo DTLS (\u00abadd vpn vserver \u2026 DTLS \u2026\u00bb o \u00abadd lb vserver \u2026 DTLS \u2026\u00bb).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Mientras se realiza la actualizaci\u00f3n, evaluar deshabilitar DTLS en los servidores virtuales VPN (par\u00e1metro \u00ab-dtls OFF\u00bb), considerando su impacto en el rendimiento de la VPN, y restringir el acceso desde Internet a los servicios afectados, permitiendo \u00fanicamente las direcciones de confianza. Esta medida no protege frente a CVE-2026-88771, que afecta a todos los despliegues, por lo que la actualizaci\u00f3n sigue siendo necesaria.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. Verificar posible compromiso<\/strong><br>El parche cierra el vector de explotaci\u00f3n, pero no elimina un acceso que el atacante ya haya obtenido ni demuestra que no hubo explotaci\u00f3n antes de la actualizaci\u00f3n. Se recomienda:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Escaneo de indicadores de compromiso (IoC): <\/strong>ejecutarlo desde la p\u00e1gina Security Advisory de NetScaler Console (versi\u00f3n 14.1-73.36 o superior, con el canal de telemetr\u00eda habilitado). Si no se usa NetScaler Console, solicitar el escaneo al soporte de Citrix.<\/li>\n\n\n\n<li><strong>Integridad de archivos: <\/strong>usar la funci\u00f3n File Integrity Monitoring de NetScaler Console para detectar cambios no autorizados en los equipos administrados.<\/li>\n\n\n\n<li><strong>Registros: <\/strong>reenviar los logs de NetScaler a un SIEM o plataforma externa y revisarlos en busca de actividad inusual desde antes de la actualizaci\u00f3n (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales).<\/li>\n\n\n\n<li><strong>Si se confirma o sospecha compromiso: <\/strong>Citrix recomienda desplegar una instancia nueva ya actualizada, en lugar de confiar en la actualizaci\u00f3n como medida de limpieza.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Reportar cualquier hallazgo a incidentes@cert.pa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>IV. Referencias<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Citrix. Security Bulletin CTX697096 (CVE-2026-88771 a CVE-2026-88778). <a href=\"https:\/\/support.citrix.com\/support-home\/kbsearch\/article?articleNumber=CTX697096\">https:\/\/support.citrix.com\/support-home\/kbsearch\/article?articleNumber=CTX697096<\/a><\/li>\n\n\n\n<li>Citrix. NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2026-88771 through CVE-2026-88778 (blog). <a href=\"https:\/\/community.citrix.com\/techzone-blogs\/110_security-updates\/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve-2026-88771-through-cve-2026-88778\/\">https:\/\/community.citrix.com\/techzone-blogs\/110_security-updates\/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve-2026-88771-through-cve-2026-88778\/<\/a><\/li>\n\n\n\n<li>National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-88772. <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-88772\">https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-88772<\/a><\/li>\n\n\n\n<li>CISA. Known Exploited Vulnerabilities Catalog. <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88772\">https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88772<\/a><\/li>\n\n\n\n<li>CVE Program. CVE-2026-88772. <a href=\"https:\/\/www.cve.org\/CVERecord?id=CVE-2026-88772\">https:\/\/www.cve.org\/CVERecord?id=CVE-2026-88772<\/a><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>V. Informaci\u00f3n de Contacto<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CSIRT PANAM\u00c1 \u00b7 Computer Security Incident Response Team<br>Autoridad Nacional para la Innovaci\u00f3n Gubernamental<br>E-Mail: incidentes@cert.pa \u00b7 info@cert.pa<br>Tel\u00e9fono: +507 520-CERT (2378) \u00b7 Web: https:\/\/cert.pa \u00b7 X: @CSIRTPanama \u00b7 Key ID: 16F2B124<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Fecha de emisi\u00f3n: 6 de octubre de 2026CVE ID: CVE-2026-88772Severidad: CR\u00cdTICA \u2014 CVSS 4.0: 9.5 \u00b7 CVSS 3.1: 8.1 (NVD)Vector [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":6090,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[4],"tags":[76,72,283,246,284,68,221],"class_list":["post-6094","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-avisos-de-seguridad","tag-actualizaciones","tag-avisos-de-seguridad","tag-citrix","tag-critico","tag-netscaler","tag-vulnerabilidades","tag-zero-day-2","severidad-critico"],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6094","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=6094"}],"version-history":[{"count":1,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6094\/revisions"}],"predecessor-version":[{"id":6097,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6094\/revisions\/6097"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/6090"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=6094"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=6094"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=6094"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}