Citrix tuvo que corregir vulnerabilidades críticas solo después de que comenzaran ataques reales.

En los nuevos ataques contra Citrix NetScaler ni siquiera se necesita contraseña. Citrix reveló dos vulnerabilidades zero-day críticas en NetScaler ADC y NetScaler Gateway que permiten atacar VPN corporativas y otros servicios perimetrales directamente desde internet. Ambas obtuvieron 9,5 puntos en la escala CVSS 4.0 y ya fueron explotadas por actores maliciosos antes de que existieran los parches. Apenas unas semanas antes, NetScaler ya fueron atacados mediante una vulnerabilidad que permitía eludir la autenticación.
La primera vulnerabilidad, CVE-2026-88771, está relacionada con una validación incorrecta de la entrada. Un atacante remoto no necesita una cuenta, y tampoco se requiere una función especial ni una configuración no estándar en el dispositivo. Un ataque exitoso permite ejecutar comandos arbitrarios en NetScaler. Ataques similares a NetScaler sin autenticación ya tuvieron que cerrarse de emergencia en años anteriores.
La segunda zero-day, CVE-2026-88772, provoca un desbordamiento de memoria y puede llevar a la ejecución remota de código o a una denegación de servicio. Para su explotación se requiere DTLS habilitado; sin embargo, en los servidores VPN virtuales de NetScaler el protocolo está activado por defecto. Como resultado, una configuración típica del gateway corporativo ya cumple la condición necesaria para el ataque.
Están en riesgo NetScaler ADC y NetScaler Gateway 14.1 hasta la compilación 14.1-73.37 y la rama 13.1 hasta la 13.1-64.23. Para las ediciones 14.1-FIPS la corrección también aparece en 14.1-73.37 FIPS, y para 13.1-FIPS y 13.1-NDcPP se requiere al menos 13.1-37.279. También se ven afectadas las implementaciones híbridas de Secure Private Access con instancias propias de NetScaler. Un desbordamiento de memoria similar en esos mismos productos ya había creado riesgo de ejecución remota de código.
No existe una solución temporal conocida para estas dos nuevas zero-day, por lo que Citrix recomienda actualizar los dispositivos a las compilaciones corregidas. Para los sistemas accesibles desde internet una sola actualización puede no ser suficiente: se aconseja a los administradores primero conservar los registros y otros datos para la investigación, comprobar el dispositivo por signos de compromiso y, después, cambiar contraseñas, secretos y certificados que hayan podido quedar expuestos a los atacantes.
Las primeras alertas públicas aparecieron el 26 de septiembre. watchTowr recibió información sobre dos RCE desconocidas durante investigaciones de intrusiones reales y avisó a sus clientes antes de la asignación de CVE. Ya el 27 de septiembre Citrix publicó los parches, y CISA incluyó ambas vulnerabilidades en su catálogo de vulnerabilidades explotadas conocidas. Los detalles sobre las dos zero-day que watchTowr publicó salieron después del aviso oficial.
Al mismo tiempo Citrix cerró otras seis fallas en NetScaler ADC y Gateway. Entre ellas hay HTTP request smuggling, varios errores de manejo de memoria y otras vulnerabilidades dependientes de la configuración. El conjunto completo de correcciones y las condiciones de explotación se enumeran en el boletín de Citrix. A los propietarios de VPN, Gateway y servidores AAA expuestos en internet se les recomienda instalar las nuevas compilaciones con prioridad.
En el verano de 2025 NetScaler ya se encontró en una situación similar con CitrixBleed 2. Los atacantes aprendieron a extraer el contenido de la memoria de los dispositivos y a obtener tokens de sesión activos, y la actividad maliciosa se detectó antes de la amplia difusión de herramientas públicas de explotación.
Otra vulnerabilidad crítica de NetScaler en junio de 2025 permitía dejar el gateway inoperante con una única solicitud especialmente formulada. La falla también afectaba a configuraciones de Gateway y VPN, por lo que los dispositivos en el perímetro de la red corporativa volvieron a ser objetivo directo de ataques desde internet.
La experiencia muestra consecuencias todavía más graves tras la compromisión de estos sistemas. En 2023, tras el acceso a NetScaler, los atacantes desplegaban web shells en los dispositivos y se afianzaban dentro de la infraestructura, convirtiendo el gateway de protección en un punto de acceso persistente a la red corporativa.