Para ejecutar este ataque no hace falta ni contraseña ni ajustes especiales en el dispositivo.

Dos vulnerabilidades críticas de día cero en Citrix NetScaler estuvieron siendo explotadas por atacantes durante varias semanas antes de que aparecieran correcciones. Según datos públicos, los ataques se extendieron durante todo septiembre, y a finales de la semana pasada administradores individuales empezaron a recibir advertencias confidenciales con la inusual recomendación de desconectar NetScaler de inmediato. La confirmación oficial de Citrix apareció solo el 27 de septiembre.
La primera vulnerabilidad, CVE-2026-88771, recibió 9,5 puntos en CVSS 4.0 y permite ejecutar comandos arbitrarios de forma remota sin autenticación. No se requiere una configuración especial; están en riesgo todos los NetScaler ADC y NetScaler Gateway de las versiones vulnerables, incluidas las instalaciones estándar. Anteriormente, NetScaler ya tuvo que actualizarse de emergencia después de confirmarse la explotación de ambos problemas nuevos.
La segunda vulnerabilidad, CVE-2026-88772, está relacionada con un desbordamiento de memoria y también recibió 9,5 puntos. El fallo puede conducir a la ejecución remota de código o a una denegación de servicio. Para el ataque se requiere DTLS activado; sin embargo, en los servidores VPN virtuales NetScaler el protocolo está habilitado por defecto. Ambas vulnerabilidades pueden explotarse de forma independiente.
La escala de la superficie de ataque potencial es grande. Cortex Xpanse de Palo Alto Networks registró a 27 de septiembre 50 277 instancias accesibles desde Internet que potencialmente cumplían las condiciones de explotación. Varias semanas antes del incidente actual, los atacantes ya habían atacado las VPN de NetScaler a través de otra vulnerabilidad crítica, CVE-2026-19490, que permitía eludir la autenticación.
Los especialistas de CERT-EU ya analizaron el ataque por CVE-2026-88771. Los atacantes colocaban comandos codificados en solicitudes HTTP y lograban su ejecución mediante el procesamiento de los registros de NetScaler. En la cadena de ataques detectada, los atacantes cambiaban la configuración del servidor HTTP, activaban PHP y colocaban una web shell accesible desde Internet. Un escenario similar con web shells ya se aplicó contra NetScaler en 2023.
Citrix publicó correcciones en NetScaler ADC y Gateway 14.1-73.37 y 13.1-64.23. Para NetScaler ADC 14.1-FIPS se requiere al menos 14.1-73.37 FIPS; para las ramas 13.1-FIPS y 13.1-NDcPP se necesita la compilación 13.1-37.279. En el boletín de Citrix se confirma la explotación de ambas vulnerabilidades en sistemas no protegidos. Además, la empresa cerró otras seis fallas en NetScaler.
Una sola actualización puede no ser suficiente. Unit 42 advierte que instalar la versión corregida no eliminará el acceso del atacante si este se había afianzado con anterioridad. Se recomienda a las organizaciones conservar instantáneas de los dispositivos virtuales, registros, volcados de memoria y otros materiales para la investigación, luego buscar sesiones administrativas sospechosas, conexiones salientes desconocidas y brechas inexplicables en los registros.
Para NetScaler, un escenario similar en 2026 ya se convirtió en un problema sistémico. En primavera, la vulnerabilidad de NetScaler CVE-2026-3055 llegó a más de 2 700 intentos de explotación por día, y los atacantes podían extraer de la memoria datos sensibles y tokens de autenticación.
En abril, la misma CVE-2026-3055 permitió robar datos directamente de la memoria del dispositivo de red. En ese entonces, se estimaba que estaban en riesgo alrededor de 30 000 instancias de Citrix, y los ataques comenzaron prácticamente de inmediato después de la publicación de los parches.
La historia de CitrixBleed muestra por qué la comprobación de compromisos es necesaria incluso después de actualizar. Tras ataques anteriores, los datos de sesión robados permitían mantener el acceso a la infraestructura; por eso los administradores tuvieron que terminar las sesiones activas y tomar medidas adicionales después de instalar la versión segura.