Síntesis:
Citrix confirmó que dos fallas críticas en NetScaler —sus equipos de acceso remoto y gestión de tráfico corporativo—, fueron explotadas antes de que existiera un parche. Investigadores de Google vinculan una de ellas a una campaña de espionaje, y la publicación de un exploit amplió los ataques a escala global.
- Las fallas CVE-2026-88771 y CVE-2026-88772 tienen severidad 9,5 sobre 10.
- La explotación comenzó al menos a inicios de septiembre.
- Los atacantes instalaron herramientas nuevas llamadas WHIPSHOT y SLAPSHOT.
- Unos 42.000 equipos NetScaler están expuestos a internet.
Noticia:
Citrix (fabricante estadounidense de software empresarial) confirmó recientemente que dos vulnerabilidades críticas en NetScaler ADC y NetScaler Gateway fueron explotadas antes de que hubiera parches disponibles. Estos equipos se ubican en el borde de las redes corporativas y gestionan el acceso remoto por VPN, la autenticación y el balanceo de tráfico.
En un boletín publicado este fin de semana, la empresa señaló que “se han observado explotaciones de CVE-2026-88771 y CVE-2026-88772 en implementaciones de NetScaler sin mitigar”. La actualización corrige ocho fallas en total.
La vulnerabilidad CVE-2026-88771 permite a un atacante sin credenciales ejecutar comandos arbitrarios y afecta a todas las instalaciones, incluso con la configuración por defecto. Por su parte, la falla identificada como CVE-2026-88772 es un desbordamiento de memoria que puede derivar en ejecución remota de código o denegación de servicio en equipos con DTLS (protocolo de cifrado para tráfico UDP) activado, opción que viene habilitada por defecto en los servidores VPN.
Las correcciones están en las versiones 14.1-73.37 y 13.1-64.23 o posteriores, además de ramas específicas FIPS y NDcPP. Las versiones publicadas en agosto para otra falla siguen siendo vulnerables. La rama 13.1, en tanto, dejó de recibir mantenimiento regular desde el 15 de septiembre.
Antes del aviso oficial, administradores contaron en Reddit que sus proveedores les recomendaban apagar los equipos de inmediato. El Centro Nacional de Ciberseguridad de Países Bajos (NCSC-NL) había enviado una alerta preventiva a organizaciones de ese país.
Según Mandiant y el Grupo de Inteligencia de Amenazas de Google (GTIG), la CVE-2026-88772 se explota al menos desde inicios de septiembre contra organizaciones de gobierno, finanzas, educación y servicios legales de Norteamérica y Europa. Tras obtener acceso con privilegios de administrador, los atacantes instalaron WHIPSHOT, una web shell en PHP, y SLAPSHOT, un túnel en Python usado para reconocer la red interna y robar credenciales.
La Agencia de Ciberseguridad e Infraestructura de los Estados Unidos (CISA) incorporó ambas fallas a su catálogo de vulnerabilidades explotadas y dio plazo a las agencias de ese hasta el 30 de septiembre para corregirlas. El organismo advirtió que “los actores de amenazas están explotando activamente estas vulnerabilidades a nivel global”.
El escenario se agravó cuando la firma watchTowr publicó una prueba de concepto —que socializó en su cuenta de X— para el CVE-2026-88771.
Censys, una plataforma de escaneo de internet, contabiliza unos 42 mil equipos NetScaler expuestos, el 32% de ellos en los Estados Unidos.
Para quienes no puedan actualizar de inmediato, Mandiant recomienda desactivar DTLS y bloquear el tráfico UDP/443, aunque esto solo mitiga la vulnerabilidad CVE-2026-88772. Citrix advierte que sus indicadores de compromiso podrían no detectar todas las intrusiones y aconseja recurrir a investigadores forenses.


