Citrix confirma dos zero-day de NetScaler explotados activamente y publica parches para ocho vulnerabilidades
Citrix confirma ataques contra CVE-2026-88771 y CVE-2026-88772 en NetScaler. Las versiones 14.1 y 13.1 deben actualizarse a builds corregidas.
Citrix ha confirmado que dos vulnerabilidades zero-day críticas de NetScaler ADC y NetScaler Gateway están siendo explotadas activamente. Se trata de CVE-2026-88771 y CVE-2026-88772, dos fallos capaces de provocar ejecución remota de código y que alcanzan una puntuación CVSS v4 de 9,5.
La compañía ha publicado el boletín de seguridad CTX697096 con un total de ocho vulnerabilidades y pide actualizar cuanto antes los dispositivos administrados por los propios clientes. La situación ha cambiado respecto a las primeras advertencias de investigadores: Citrix afirma ahora explícitamente que ha observado exploits contra sistemas NetScaler que no habían aplicado las mitigaciones.
Citrix confirma explotación activa de dos vulnerabilidades
El primer fallo, CVE-2026-88771, es una vulnerabilidad de ejecución remota de código provocada por una validación incorrecta de las entradas. Un atacante no autenticado puede llegar a ejecutar comandos arbitrarios.
Es además el problema de mayor alcance del boletín porque afecta a todos los despliegues de NetScaler ADC y NetScaler Gateway, incluida la configuración predeterminada. Citrix especifica que no es necesario activar ninguna función adicional para cumplir las condiciones de vulnerabilidad.
El segundo zero-day, CVE-2026-88772, es un desbordamiento de memoria que puede terminar en ejecución remota de código o denegación de servicio. También recibe una puntuación CVSS de 9,5.
En este caso existe una condición adicional: DTLS debe estar habilitado. Citrix recuerda que DTLS está activado de forma predeterminada en los VPN vServer, salvo que el administrador lo haya deshabilitado explícitamente.
Citrix confirma que ha observado explotación tanto de CVE-2026-88771 como de CVE-2026-88772 en instalaciones NetScaler sin las medidas de protección correspondientes.
Qué versiones de NetScaler están afectadas
El boletín de Citrix identifica como vulnerables las siguientes ramas y builds soportadas:
- NetScaler ADC y NetScaler Gateway 14.1: todas las versiones anteriores a 14.1-73.37.
- NetScaler ADC y NetScaler Gateway 13.1: todas las versiones anteriores a 13.1-64.23.
- NetScaler ADC 14.1 FIPS: versiones anteriores a 14.1-73.37 FIPS.
- NetScaler ADC 13.1 FIPS y 13.1 NDcPP: versiones anteriores a 13.1-37.279.
Los despliegues de Secure Private Access Hybrid que utilicen instancias NetScaler también pueden estar afectados y deben actualizar esos dispositivos a las builds recomendadas.
Estas son las versiones corregidas que recomienda Citrix
Citrix pide instalar una versión igual o posterior a las siguientes:
- NetScaler ADC / Gateway 14.1: 14.1-73.37.
- NetScaler ADC / Gateway 13.1: 13.1-64.23.
- NetScaler ADC 14.1 FIPS: 14.1-73.37 FIPS.
- NetScaler ADC 13.1 FIPS y NDcPP: 13.1-37.279.
La recomendación es especialmente urgente porque los dos fallos más graves ya no son vulnerabilidades meramente teóricas. Citrix ha confirmado actividad de explotación en sistemas que continuaban expuestos.
El boletín corrige otras seis vulnerabilidades
Además de los dos zero-day, Citrix ha documentado otros seis problemas de seguridad con distintas condiciones de explotación.
CVE-2026-88773, con una puntuación CVSS de 9,3, permite ataques de HTTP Request Smuggling en sistemas con configuración HTTP. Puede afectar a virtual servers de Load Balancing, Content Switching, VPN o Authentication configurados como HTTP o SSL.
CVE-2026-88774, con CVSS 7, permite eludir determinadas políticas cuando se utilizan expresiones basadas en URL HTTP.
CVE-2026-88775 es otro desbordamiento de memoria, con una puntuación de 8,8, que puede provocar comportamiento impredecible o denegación de servicio. Afecta a configuraciones Gateway como SSL VPN, ICA Proxy, CVPN y RDP Proxy, así como a servidores virtuales AAA.
CVE-2026-88776, también con CVSS 8,8, afecta específicamente a sistemas configurados como virtual servers de Load Balancing de tipo Oracle.
CVE-2026-88777 es un desbordamiento de memoria que afecta a determinados despliegues LB, Content Switching, CGNAT-LSN o NAT64 con funciones de protocolos de capa 7 no HTTP habilitadas.
El octavo fallo, CVE-2026-88778, está relacionado con la predicción del número de secuencia inicial TCP y recibe igualmente una puntuación CVSS de 8,8.
CVE-2026-88778 requiere también un cambio de configuración TCP
Para CVE-2026-88778, Citrix no se limita a recomendar la actualización del software. Los administradores de sistemas que cumplan las condiciones de esta vulnerabilidad deben comprobar además la configuración de Enhanced ISN Generation.
El fallo puede afectar a dispositivos con determinados tipos de virtual servers TCP cuando la generación mejorada de números de secuencia inicial se encuentra desactivada.
Citrix pide a los despliegues afectados aplicar el cambio de configuración TCP indicado en su documentación para activar esta protección.
Cómo saber si DTLS deja expuesto un NetScaler Gateway
En CVE-2026-88772, la condición principal es que DTLS esté habilitado. Citrix señala que en un NetScaler Gateway con VPN vServer se considera activo de forma predeterminada si no existe una configuración que lo deshabilite expresamente.
Los administradores deberían revisar por tanto sus virtual servers VPN y otros servicios configurados específicamente como DTLS, además de instalar la actualización correspondiente.
Esta comprobación no es necesaria para determinar la exposición a CVE-2026-88771: Citrix indica que todos los despliegues de ADC y Gateway cumplen las condiciones de ese fallo independientemente de funciones adicionales.
El boletín se aplica a instalaciones administradas por el cliente
Citrix aclara que CTX697096 está dirigido a instalaciones de NetScaler ADC y NetScaler Gateway administradas por los propios clientes.
Los servicios cloud gestionados directamente por Citrix, incluido Adaptive Authentication administrado por la compañía, reciben las actualizaciones necesarias por parte de Cloud Software Group y no requieren que el cliente instale manualmente estas builds.
La distinción es importante para empresas que combinan servicios cloud con appliances propios o despliegues híbridos. Las instancias NetScaler administradas internamente deben revisarse aunque otros componentes del servicio sean gestionados por Citrix.
La prioridad ahora es actualizar, no esperar a confirmar ataques individuales
El boletín inicial fue publicado el 27 de septiembre de 2026 y Citrix clasifica el conjunto del incidente con severidad Critical.
Con explotación ya observada para CVE-2026-88771 y CVE-2026-88772, los administradores no necesitan esperar a encontrar evidencias de un ataque en su propia infraestructura para justificar la actualización. Citrix recomienda instalar las builds corregidas cuanto antes y revisar además las condiciones específicas de configuración de las ocho vulnerabilidades.
La medida principal para NetScaler 14.1 y 13.1 es actualizar respectivamente a 14.1-73.37 o 13.1-64.23 como mínimo, utilizando las variantes FIPS o NDcPP correspondientes cuando proceda, y aplicar adicionalmente la configuración TCP indicada para los sistemas expuestos a CVE-2026-88778.