SCitrix NetScaler: dos fallas de 9.5 ya se explotaban antes del parche, y el de agosto no alcanza
// syswork LOG · categoríaNoticiaslectura5 MIN

Citrix NetScaler: dos fallas de 9.5 ya se explotaban antes del parche, y el de agosto no alcanza

Citrix parchó el 27 de septiembre dos fallas de NetScaler que ya se usaban en ataques sin contraseña. Quién está expuesto, qué versión instalar y qué revisar.

Equipo de acceso remoto en un rack de centro de datos con una alerta crítica en la consola de administración
Equipo de acceso remoto en un rack de centro de datos con una alerta crítica en la consola de administración

El sábado 26 de septiembre de 2026 la firma de seguridad watchTowr avisó que circulaban fallas sin parche en Citrix NetScaler que ya se estaban usando para atacar. Un día después, este domingo 27, Citrix publicó el boletín CTX697096 con ocho vulnerabilidades y confirmó que dos de ellas, CVE-2026-88771 y CVE-2026-88772, se explotaron en equipos sin la corrección.

NetScaler (antes Citrix ADC) es el equipo que muchas empresas ponen en la orilla de la red para dar VPN, portal de acceso y balanceo de aplicaciones. Si alguien entra por ahí, entra a todo lo que está detrás.

Qué se sabe

DatoDetalle
Fallas explotadasCVE-2026-88771 y CVE-2026-88772, ambas con 9.5 (CVSS v4)
CVE-2026-88771Validación incorrecta de datos: ejecución de comandos sin iniciar sesión. Afecta a toda instalación de NetScaler ADC y Gateway, incluida la configuración de fábrica
CVE-2026-88772Desbordamiento de memoria con DTLS activo, que viene encendido en los servidores virtuales de VPN
Versiones corregidas14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS y 13.1-37.279 FIPS/NDcPP
Otras seis fallasCVE-2026-88773 a 88778, de 7.0 a 9.3; Citrix no las reporta como explotadas
Nube de CitrixLos servicios administrados por Citrix y Adaptive Authentication ya se actualizaron

El detalle que más importa: el parche de agosto no basta. En agosto Citrix corrigió CVE-2026-19490 (9.3) y CVE-2026-19489 (8.8) con las versiones 14.1-73.32 y 13.1-63.21. Quien las instaló hizo bien, pero esas versiones siguen siendo vulnerables a lo de esta semana.

Las primeras notas, del 26 de septiembre, decían que no había parche ni identificadores y que Citrix los esperaba "a inicios de la semana del 28". watchTowr precisó a las 22:19 UTC de ese día que las fallas aparecieron en investigaciones forenses. El boletín salió antes de lo anunciado, el 27. Si leíste que "no hay parche", ya lo hay. Citrix no ha dicho cuántos equipos fueron atacados ni desde cuándo.

Por qué le importa a una empresa mediana en México

Pocas PyMEs compran un NetScaler, pero muchas dependen de uno sin saberlo:

  • ERP publicado con Citrix. Es común que un proveedor de hospedaje o un integrador publique SAP Business One, un sistema de nómina o una aplicación de escritorio a través de Citrix, con un NetScaler Gateway como puerta.
  • Corporativo o cliente grande. Si tu empresa es filial, franquicia o proveedor de una empresa grande, es probable que tu gente entre a sus sistemas por un portal NetScaler.
  • Hospitales, universidades y gobierno. Son usuarios frecuentes de Citrix, y sus proveedores también entran por ahí.

Es el mismo patrón de las últimas semanas: la VPN de Check Point, la consola de firewalls de Cisco y las herramientas de soporte remoto como ScreenConnect. Los atacantes van por el equipo que da la cara a internet y que casi nadie vigila.

Qué hacer hoy

Si tienes NetScaler propio

  1. Haz inventario. Anota cada NetScaler ADC y Gateway, su versión y si es alcanzable desde internet.
  2. Guarda evidencia antes de actualizar. Citrix recomienda conservar registros y volcados de memoria antes del parche. Si después hay que investigar, sin eso no hay por dónde empezar.
  3. Actualiza a 14.1-73.37 o 13.1-64.23 (o sus equivalentes FIPS). Si estás en una rama más vieja, fuera de soporte, el boletín no la menciona: planea la migración ya.
  4. Aplica el ajuste de TCP que pide Citrix para CVE-2026-88778 (generación mejorada del número de secuencia inicial). Esa no se corrige solo con actualizar.
  5. Trata el equipo como posiblemente comprometido. El centro nacional de ciberseguridad de Países Bajos (NCSC) lo recomienda así: el parche detiene ataques nuevos, no deshace los anteriores. Revisa cuentas y cambios de configuración recientes, cierra sesiones activas y cambia contraseñas y certificados que pasen por el equipo.
  6. Si no puedes actualizar hoy, restringe la administración a la red interna y evalúa apagar temporalmente el acceso externo. Cortar la VPN duele, pero menos que un rescate.

Si dependes de un tercero

Pregunta por escrito a tu proveedor de hospedaje, integrador o corporativo: ¿usan NetScaler para darnos acceso? ¿Ya está en 14.1-73.37 o 13.1-64.23? ¿Revisaron si hubo intrusión? Si lo usan con Secure Private Access en modalidad híbrida, Citrix aclara que esas instancias también se actualizan a mano.

Y aprovecha para anotar el tema en tu plan de recuperación ante desastres: qué pasa con tu operación si mañana ese acceso se apaga una semana.

La lección de fondo

Para la gente que trabaja fuera de la oficina, el acceso remoto se volvió tan crítico como la luz. Tres recomendaciones que no dependen de Citrix:

  • Un solo responsable por equipo de borde, con nombre, y una fecha fija al mes para revisar parches.
  • Administración solo desde red interna o VPN, nunca publicada a internet. En la guía para configurar una VPN con WireGuard explicamos una alternativa sencilla para equipos pequeños.
  • Registros guardados fuera del equipo. Si el atacante toma el aparato, puede borrar sus propios rastros.

Infraestructura y ciberseguridad

Revisión de tu acceso remoto: VPN, portales y equipos de borde

Inventariamos lo que expones a internet, aplicamos parches pendientes y revisamos si hubo accesos que no reconoces.

Hablar con un especialista

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#vulnerabilidades#acceso remoto#infraestructura

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Tu acceso remoto depende de un equipo que nadie actualiza?

Revisamos tus VPN y portales de acceso, aplicamos parches y buscamos señales de intrusión en los registros.

Ver servicio de ciberseguridad