Citrix confirma la explotación activa de dos vulnerabilidades Zero-Day críticas en NetScaler

Protección de infraestructura y sistemas
Seguridad en dispositivos y redes móviles
citrix

Citrix ha publicado parches de emergencia para las vulnerabilidades CVE-2026-88771 y CVE-2026-88772, dos fallos críticos de tipo Zero-Day que están siendo explotados activamente contra dispositivos NetScaler ADC y NetScaler Gateway. Ambas vulnerabilidades presentan una puntuación CVSS de 9,5 y permiten la ejecución remota de código. La gravedad del incidente llevó a algunos CERT nacionales, proveedores MDR y equipos de seguridad a recomendar el apagado temporal de dispositivos expuestos antes de que los parches estuvieran disponibles. 

Riesgos asociados

  • Ejecución remota de código sin necesidad de autenticación. 
  • Compromiso completo de dispositivos NetScaler expuestos a Internet.  
  • Robo de credenciales y movimiento lateral dentro de redes corporativas. 
  • Interrupción de servicios mediante ataques de denegación de servicio (DoS).
  • Riesgo elevado para organismos públicos, empresas y entidades financieras que utilizan NetScaler como pasarela de acceso remoto.

Medidas de protección para la ciudadanía

  • Mantener actualizados los dispositivos y aplicaciones utilizados para el acceso remoto.
  • Desconfiar de correos o mensajes que soliciten credenciales corporativas.
  • Activar la autenticación multifactor en todos los servicios críticos.
  • Utilizar únicamente canales oficiales para acceder a recursos corporativos.
  • Notificar cualquier actividad sospechosa al departamento de TI o proveedor del servicio.

Medidas de protección para PYMEs

  • Aplicar inmediatamente los parches de Citrix para CVE-2026-88771 y CVE-2026-88772. 
  • Revisar los indicadores de compromiso (IoC) publicados por Citrix.
  • Analizar registros y volcados de memoria para detectar signos de explotación previa.
  • Restringir la exposición a Internet de dispositivos NetScaler cuando sea posible.
  • Monitorizar accesos remotos, actividad anómala y posibles movimientos laterales en la red.

Fuente: securityweek.com