> ## Content Index
> Fetch the complete content index at: https://fomoera.com/llms.txt
> Use this file to discover other available public pages before exploring further.

# Citrix confirma dos zero-days explotados en NetScaler, y el parche de agosto ya no alcanza
- URL: https://fomoera.com/citrix-netscaler-zero-days-explotados/
- Published: 2026-09-28T07:00:03.000Z
- Updated: 2026-09-28T07:00:03.000Z
- Description: Citrix liberó el 27 de septiembre parches para CVE-2026-88771 y CVE-2026-88772, dos fallas críticas de NetScaler ADC y Gateway que ya se explotaban. Los equipos actualizados en agosto siguen expuestos y CISA pide revisar antes de parchar.
- Author: Patricia Rodriguez
- Tags: Tecnología y Ciencia, Ciberseguridad

Citrix confirmó el 27 de septiembre de 2026 que atacantes ya explotan dos vulnerabilidades críticas de ejecución remota de código en NetScaler ADC y NetScaler Gateway, los equipos que empresas y bancos colocan en la entrada de su red para dar acceso remoto a empleados y aplicaciones. Las fallas, **CVE-2026-88771** y **CVE-2026-88772**, tienen una calificación de 9.5 sobre 10 y ya cuentan con parche. Para los administradores el problema es doble: los equipos que se actualizaron en agosto por otra falla crítica siguen vulnerables, y aplicar la corrección puede borrar las huellas de un ataque que ya ocurrió.

## Una de las fallas funciona con la configuración de fábrica

La más grave para la mayoría de las organizaciones es CVE-2026-88771\. Según el [boletín de seguridad de Citrix](https://support.citrix.com/external/article/CTX697096/citrix-netscaler-adc-and-citrix-netscale.html?ref=fomoera.com), se trata de una validación incorrecta de datos de entrada que permite ejecutar código de forma remota y afecta a todas las implementaciones, incluida la configuración predeterminada. No hace falta activar ninguna función especial para quedar expuesto.

CVE-2026-88772 es un desbordamiento de memoria que puede terminar en ejecución remota de código o en una denegación de servicio. Requiere que DTLS, la variante de TLS que usan las conexiones VPN, esté habilitado, algo que ocurre por defecto en los servidores virtuales de VPN. Ambas recibieron 9.5 en la escala CVSS 4.0.

Citrix afirma haber observado exploits de las dos fallas en equipos sin mitigar, pero su boletín no detalla cuántas organizaciones fueron atacadas ni quién está detrás. La alerta llegó primero desde fuera: la firma de seguridad watchTowr advirtió el 26 de septiembre que circulaban vulnerabilidades sin parchear de NetScaler detectadas durante investigaciones forenses. Un día después, Citrix publicó los identificadores y las correcciones, y CISA, la agencia de ciberseguridad de Estados Unidos, añadió ambas a su catálogo de vulnerabilidades explotadas conocidas, según la [cronología de watchTowr](https://watchtowr.com/intelligence/citrix-netscaler-zero-day-vulnerabilities-faq/?ref=fomoera.com).

El mismo boletín corrige otras seis fallas, de CVE-2026-88773 a CVE-2026-88778, con calificaciones de entre 7.0 y 9.3\. Incluyen contrabando de peticiones HTTP, una omisión de políticas de URL, tres desbordamientos de memoria que pueden provocar denegación de servicio y la predicción de números de secuencia TCP. Citrix no reporta explotación de esas seis. Entre quienes acredita por los hallazgos aparecen tres investigadores del equipo XOR de JPMorgan Chase.

## El parche de agosto no cubre estas fallas

El 19 de agosto, Citrix publicó otro boletín para CVE-2026-19490, una omisión de autenticación con calificación de 9.3 en equipos configurados como Gateway o servidor virtual AAA. Muchas organizaciones actualizaron entonces a las compilaciones 14.1-73.32 o 13.1-63.21\. Esas versiones quedan dentro del rango vulnerable de septiembre, y watchTowr lo advierte de forma explícita: los equipos parchados por CVE-2026-19490 siguen expuestos si no corren una de las compilaciones nuevas.

La tabla compara las compilaciones que corrigieron la falla de agosto con las que corrigen los zero-days de septiembre, por rama de NetScaler ADC y Gateway.

__NetScaler ADC y Gateway: compilaciones corregidas en agosto y septiembre de 2026__
| Rama                   | Corrección de agosto (CVE-2026-19490) | Corrección de septiembre (CVE-2026-88771 y CVE-2026-88772) |
| ---------------------- | ------------------------------------- | ---------------------------------------------------------- |
| 14.1                   | 14.1-73.32                            | **14.1-73.37** o posterior                                 |
| 13.1                   | 13.1-63.21                            | **13.1-64.23** o posterior                                 |
| 14.1-FIPS              | 14.1-73.32 FIPS                       | **14.1-73.37 FIPS** o posterior                            |
| 13.1-FIPS y 13.1-NDcPP | 13.1-37.277                           | **13.1-37.279** o posterior                                |

En otras palabras, quien hizo la actualización de emergencia el 19 de agosto o después tiene que volver a hacerla.

## Parchar no borra una intrusión que ya ocurrió

Actualizar cierra la puerta, pero no dice si alguien ya entró. CISA recomienda buscar señales de compromiso y conservar la evidencia forense antes de instalar la corrección, porque la actualización puede eliminarla, según recoge [watchTowr en su análisis de CVE-2026-88771](https://watchtowr.com/intelligence/citrix-netscaler-adc-citrix-netscaler-gateway-remote-code-execution-cve-2026-88771/?ref=fomoera.com).

La lista de watchTowr es concreta: guardar registros, snapshots, paquetes de soporte y volcados de memoria; revisar indicadores de compromiso; subir a las compilaciones corregidas; rotar contraseñas, secretos y certificados, y mantener las interfaces de administración fuera de internet. La firma no atribuye los ataques a ningún grupo, aunque recuerda que fallas anteriores de NetScaler fueron aprovechadas tanto por actores patrocinados por Estados como por operadores de ransomware.

## La banca también revisa a sus proveedores

La preocupación no se queda en los equipos propios. El [Banking Journal de la Asociación Estadounidense de Banqueros (ABA)](https://bankingjournal.aba.com/2026/09/cisa-issues-urgent-alert-about-vulnerabilities-in-remote-access-technology-used-by-banks/?ref=fomoera.com) informó que la asociación coordina con el consejo de coordinación del sector financiero y los reguladores la evaluación del impacto. Su recomendación a los bancos incluye identificar sistemas afectados, investigar accesos no autorizados previos al parche y preguntar a proveedores de TI administrada, de sistemas centrales y de aplicaciones alojadas si usan NetScaler.

Con dos fallas ya explotadas, una de ellas activa en la configuración de fábrica, la versión mínima segura es ahora 14.1-73.37 o 13.1-64.23, y la revisión forense va antes que el parche.

*Fuentes:* [1](https://support.citrix.com/external/article/CTX697096/citrix-netscaler-adc-and-citrix-netscale.html?ref=fomoera.com), [2](https://watchtowr.com/intelligence/citrix-netscaler-zero-day-vulnerabilities-faq/?ref=fomoera.com), [3](https://support.citrix.com/external/article/CTX696939/netscaler-adc-and-netscaler-gateway-secu.html?ref=fomoera.com), [4](https://watchtowr.com/intelligence/citrix-netscaler-adc-citrix-netscaler-gateway-remote-code-execution-cve-2026-88771/?ref=fomoera.com), [5](https://bankingjournal.aba.com/2026/09/cisa-issues-urgent-alert-about-vulnerabilities-in-remote-access-technology-used-by-banks/?ref=fomoera.com)