Citrix confirmó el 27 de septiembre de 2026 que atacantes ya explotan dos vulnerabilidades críticas de ejecución remota de código en NetScaler ADC y NetScaler Gateway, los equipos que empresas y bancos colocan en la entrada de su red para dar acceso remoto a empleados y aplicaciones. Las fallas, CVE-2026-88771 y CVE-2026-88772, tienen una calificación de 9.5 sobre 10 y ya cuentan con parche. Para los administradores el problema es doble: los equipos que se actualizaron en agosto por otra falla crítica siguen vulnerables, y aplicar la corrección puede borrar las huellas de un ataque que ya ocurrió.
Una de las fallas funciona con la configuración de fábrica
La más grave para la mayoría de las organizaciones es CVE-2026-88771. Según el boletín de seguridad de Citrix, se trata de una validación incorrecta de datos de entrada que permite ejecutar código de forma remota y afecta a todas las implementaciones, incluida la configuración predeterminada. No hace falta activar ninguna función especial para quedar expuesto.
CVE-2026-88772 es un desbordamiento de memoria que puede terminar en ejecución remota de código o en una denegación de servicio. Requiere que DTLS, la variante de TLS que usan las conexiones VPN, esté habilitado, algo que ocurre por defecto en los servidores virtuales de VPN. Ambas recibieron 9.5 en la escala CVSS 4.0.
Citrix afirma haber observado exploits de las dos fallas en equipos sin mitigar, pero su boletín no detalla cuántas organizaciones fueron atacadas ni quién está detrás. La alerta llegó primero desde fuera: la firma de seguridad watchTowr advirtió el 26 de septiembre que circulaban vulnerabilidades sin parchear de NetScaler detectadas durante investigaciones forenses. Un día después, Citrix publicó los identificadores y las correcciones, y CISA, la agencia de ciberseguridad de Estados Unidos, añadió ambas a su catálogo de vulnerabilidades explotadas conocidas, según la cronología de watchTowr.
El mismo boletín corrige otras seis fallas, de CVE-2026-88773 a CVE-2026-88778, con calificaciones de entre 7.0 y 9.3. Incluyen contrabando de peticiones HTTP, una omisión de políticas de URL, tres desbordamientos de memoria que pueden provocar denegación de servicio y la predicción de números de secuencia TCP. Citrix no reporta explotación de esas seis. Entre quienes acredita por los hallazgos aparecen tres investigadores del equipo XOR de JPMorgan Chase.
El parche de agosto no cubre estas fallas
El 19 de agosto, Citrix publicó otro boletín para CVE-2026-19490, una omisión de autenticación con calificación de 9.3 en equipos configurados como Gateway o servidor virtual AAA. Muchas organizaciones actualizaron entonces a las compilaciones 14.1-73.32 o 13.1-63.21. Esas versiones quedan dentro del rango vulnerable de septiembre, y watchTowr lo advierte de forma explícita: los equipos parchados por CVE-2026-19490 siguen expuestos si no corren una de las compilaciones nuevas.
La tabla compara las compilaciones que corrigieron la falla de agosto con las que corrigen los zero-days de septiembre, por rama de NetScaler ADC y Gateway.
| Rama | Corrección de agosto (CVE-2026-19490) | Corrección de septiembre (CVE-2026-88771 y CVE-2026-88772) |
|---|---|---|
| 14.1 | 14.1-73.32 | 14.1-73.37 o posterior |
| 13.1 | 13.1-63.21 | 13.1-64.23 o posterior |
| 14.1-FIPS | 14.1-73.32 FIPS | 14.1-73.37 FIPS o posterior |
| 13.1-FIPS y 13.1-NDcPP | 13.1-37.277 | 13.1-37.279 o posterior |
En otras palabras, quien hizo la actualización de emergencia el 19 de agosto o después tiene que volver a hacerla.
Parchar no borra una intrusión que ya ocurrió
Actualizar cierra la puerta, pero no dice si alguien ya entró. CISA recomienda buscar señales de compromiso y conservar la evidencia forense antes de instalar la corrección, porque la actualización puede eliminarla, según recoge watchTowr en su análisis de CVE-2026-88771.
La lista de watchTowr es concreta: guardar registros, snapshots, paquetes de soporte y volcados de memoria; revisar indicadores de compromiso; subir a las compilaciones corregidas; rotar contraseñas, secretos y certificados, y mantener las interfaces de administración fuera de internet. La firma no atribuye los ataques a ningún grupo, aunque recuerda que fallas anteriores de NetScaler fueron aprovechadas tanto por actores patrocinados por Estados como por operadores de ransomware.
La banca también revisa a sus proveedores
La preocupación no se queda en los equipos propios. El Banking Journal de la Asociación Estadounidense de Banqueros (ABA) informó que la asociación coordina con el consejo de coordinación del sector financiero y los reguladores la evaluación del impacto. Su recomendación a los bancos incluye identificar sistemas afectados, investigar accesos no autorizados previos al parche y preguntar a proveedores de TI administrada, de sistemas centrales y de aplicaciones alojadas si usan NetScaler.
Con dos fallas ya explotadas, una de ellas activa en la configuración de fábrica, la versión mínima segura es ahora 14.1-73.37 o 13.1-64.23, y la revisión forense va antes que el parche.