Detección de múltiples vulnerabilidades en productos Citrix que afectan la seguridad

El 28 de septiembre de 2026, INCIBE-CERT publicó un aviso sobre la detección de múltiples vulnerabilidades en Citrix que afectan a versiones específicas de NetScaler ADC y NetScaler Gateway. Estas vulnerabilidades, reportadas por Michael Tucker, Chew Keong Tan, Alex Bernier y Maxim Suhanov, incluyen fallos de severidad crítica y alta que pueden comprometer la seguridad de los sistemas afectados.
Detalle de las vulnerabilidades en Citrix identificadas
Se han detectado ocho vulnerabilidades en total, tres de severidad crítica y cinco de alta severidad. Entre las críticas destacan la posibilidad de ejecución remota de código, denegación de servicio (DoS), contrabando de peticiones HTTP, evasión de políticas de seguridad y la predicción de números de secuencia TCP.
Citrix ha confirmado que dos de estas vulnerabilidades críticas, CVE-2026-88771 y CVE-2026-88772, están siendo explotadas activamente en instalaciones que no han aplicado las actualizaciones correspondientes.
La vulnerabilidad CVE-2026-88771 corresponde a una validación incorrecta de datos de entrada en NetScaler ADC y NetScaler Gateway. Un atacante remoto no autenticado podría ejecutar comandos arbitrarios en el dispositivo. Esta falla afecta a todas las configuraciones vulnerables, incluyendo las predeterminadas.
La CVE-2026-88772 es un desbordamiento de memoria que podría permitir la ejecución remota de código o provocar una denegación de servicio. Su explotación requiere que DTLS esté habilitado, que es la configuración por defecto en los servidores virtuales VPN. Esta vulnerabilidad también está siendo explotada activamente.
Por último, la CVE-2026-88773 está relacionada con el contrabando de peticiones HTTP debido a una interpretación incoherente de las solicitudes. Un atacante remoto no autenticado podría introducir peticiones manipuladas en las comunicaciones procesadas por el dispositivo cuando la configuración HTTP está habilitada.
Productos y versiones afectados por las vulnerabilidades en Citrix

Estas vulnerabilidades afectan a las siguientes versiones compatibles de NetScaler ADC y NetScaler Gateway:
- NetScaler ADC y NetScaler Gateway 14.1, anteriores a la versión 14.1-73.37
- NetScaler ADC y NetScaler Gateway 13.1, anteriores a la versión 13.1-64.23
- NetScaler ADC 14.1-FIPS, anteriores a la versión 14.1-73.37 FIPS
- NetScaler ADC 13.1-FIPS y 13.1-NDcPP, anteriores a la versión 13.1-37.279
También están afectados los despliegues híbridos de Secure Private Access que utilicen instancias de NetScaler. No están afectados los servicios en la nube administrados directamente por Citrix, ya que el fabricante se encarga de actualizarlos.
Medidas para mitigar riesgos y actualizar los productos afectados
Citrix ha publicado versiones actualizadas para corregir estas vulnerabilidades. Las versiones recomendadas son las siguientes o posteriores:
- NetScaler ADC y NetScaler Gateway 14.1: versión 14.1-73.37
- NetScaler ADC y NetScaler Gateway 13.1: versión 13.1-64.23
- NetScaler ADC 14.1-FIPS: versión 14.1-73.37 FIPS
- NetScaler ADC 13.1-FIPS y 13.1-NDcPP: versión 13.1-37.279
Para corregir la vulnerabilidad CVE-2026-88778 también es necesario habilitar la función Enhanced ISN Generation, siguiendo las instrucciones facilitadas por Citrix.
Antes de actualizar, se recomienda conservar las evidencias disponibles y comprobar si existen indicios de compromiso. Esto incluye recopilar registros, generar una instantánea de las instancias virtuales y obtener un paquete de soporte técnico. Si se detectan indicios de compromiso, se aconseja aislar el dispositivo, revocar credenciales y certificados almacenados, investigar los sistemas conectados y reconstruir la instancia a partir de una copia de seguridad anterior al incidente.
Se señala además que las interfaces de administración de NetScaler no deben estar expuestas directamente a Internet.
Alcance e impacto de las vulnerabilidades detectadas
Las vulnerabilidades en Citrix pueden permitir la ejecución remota de código y causar interrupciones en el servicio. Dos vulnerabilidades críticas están siendo explotadas activamente en instalaciones sin parchear, según lo confirmado por Citrix.
El aviso se centra en productos instalados y configurados localmente. No afecta a los servicios en la nube gestionados directamente por Citrix, que reciben actualizaciones automáticas.
Estas vulnerabilidades afectan a entornos con NetScaler ADC y NetScaler Gateway en las versiones indicadas, incluidas configuraciones predeterminadas y despliegues híbridos con Secure Private Access.
Conclusión
El informe de INCIBE-CERT evidencia la presencia de vulnerabilidades críticas y de alta severidad en productos Citrix ampliamente utilizados para acceso remoto y balanceo de carga. No se dispone de información que permita concluir sobre la extensión del impacto en entornos concretos ni sobre incidentes específicos más allá de las explotaciones activas confirmadas.
La fuente original ofrece detalles técnicos y recomendaciones precisas para mitigar los riesgos detectados en NetScaler ADC y NetScaler Gateway. Puede consultarse en el siguiente enlace: fuente original.
Publicado: 29/09/2026. Contenido verificado con criterios de experiencia, autoridad y fiabilidad (E-E-A-T).
Este artículo puede haber usado herramientas de inteligencia artificial como apoyo para estructura, edición, traducción o revisión. La responsabilidad editorial y la revisión final son de Toni Berraquero. Ver politica de IA
Puedes apoyar el proyecto o compartir este artículo con un clic. Aquí al menos hay una salida útil de verdad.