El sábado 26 de septiembre de 2026 la firma de seguridad watchTowr avisó que circulaban fallas sin parche en Citrix NetScaler que ya se estaban usando para atacar. Un día después, este domingo 27, Citrix publicó el boletín CTX697096 con ocho vulnerabilidades y confirmó que dos de ellas, CVE-2026-88771 y CVE-2026-88772, se explotaron en equipos sin la corrección.
NetScaler (antes Citrix ADC) es el equipo que muchas empresas ponen en la orilla de la red para dar VPN, portal de acceso y balanceo de aplicaciones. Si alguien entra por ahí, entra a todo lo que está detrás.
Qué se sabe
| Dato | Detalle |
|---|---|
| Fallas explotadas | CVE-2026-88771 y CVE-2026-88772, ambas con 9.5 (CVSS v4) |
| CVE-2026-88771 | Validación incorrecta de datos: ejecución de comandos sin iniciar sesión. Afecta a toda instalación de NetScaler ADC y Gateway, incluida la configuración de fábrica |
| CVE-2026-88772 | Desbordamiento de memoria con DTLS activo, que viene encendido en los servidores virtuales de VPN |
| Versiones corregidas | 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS y 13.1-37.279 FIPS/NDcPP |
| Otras seis fallas | CVE-2026-88773 a 88778, de 7.0 a 9.3; Citrix no las reporta como explotadas |
| Nube de Citrix | Los servicios administrados por Citrix y Adaptive Authentication ya se actualizaron |
El detalle que más importa: el parche de agosto no basta. En agosto Citrix corrigió CVE-2026-19490 (9.3) y CVE-2026-19489 (8.8) con las versiones 14.1-73.32 y 13.1-63.21. Quien las instaló hizo bien, pero esas versiones siguen siendo vulnerables a lo de esta semana.
Por qué le importa a una empresa mediana en México
Pocas PyMEs compran un NetScaler, pero muchas dependen de uno sin saberlo:
- ERP publicado con Citrix. Es común que un proveedor de hospedaje o un integrador publique SAP Business One, un sistema de nómina o una aplicación de escritorio a través de Citrix, con un NetScaler Gateway como puerta.
- Corporativo o cliente grande. Si tu empresa es filial, franquicia o proveedor de una empresa grande, es probable que tu gente entre a sus sistemas por un portal NetScaler.
- Hospitales, universidades y gobierno. Son usuarios frecuentes de Citrix, y sus proveedores también entran por ahí.
Es el mismo patrón de las últimas semanas: la VPN de Check Point, la consola de firewalls de Cisco y las herramientas de soporte remoto como ScreenConnect. Los atacantes van por el equipo que da la cara a internet y que casi nadie vigila.
Qué hacer hoy
Si tienes NetScaler propio
- Haz inventario. Anota cada NetScaler ADC y Gateway, su versión y si es alcanzable desde internet.
- Guarda evidencia antes de actualizar. Citrix recomienda conservar registros y volcados de memoria antes del parche. Si después hay que investigar, sin eso no hay por dónde empezar.
- Actualiza a 14.1-73.37 o 13.1-64.23 (o sus equivalentes FIPS). Si estás en una rama más vieja, fuera de soporte, el boletín no la menciona: planea la migración ya.
- Aplica el ajuste de TCP que pide Citrix para CVE-2026-88778 (generación mejorada del número de secuencia inicial). Esa no se corrige solo con actualizar.
- Trata el equipo como posiblemente comprometido. El centro nacional de ciberseguridad de Países Bajos (NCSC) lo recomienda así: el parche detiene ataques nuevos, no deshace los anteriores. Revisa cuentas y cambios de configuración recientes, cierra sesiones activas y cambia contraseñas y certificados que pasen por el equipo.
- Si no puedes actualizar hoy, restringe la administración a la red interna y evalúa apagar temporalmente el acceso externo. Cortar la VPN duele, pero menos que un rescate.
Si dependes de un tercero
Pregunta por escrito a tu proveedor de hospedaje, integrador o corporativo: ¿usan NetScaler para darnos acceso? ¿Ya está en 14.1-73.37 o 13.1-64.23? ¿Revisaron si hubo intrusión? Si lo usan con Secure Private Access en modalidad híbrida, Citrix aclara que esas instancias también se actualizan a mano.
Y aprovecha para anotar el tema en tu plan de recuperación ante desastres: qué pasa con tu operación si mañana ese acceso se apaga una semana.
La lección de fondo
Para la gente que trabaja fuera de la oficina, el acceso remoto se volvió tan crítico como la luz. Tres recomendaciones que no dependen de Citrix:
- Un solo responsable por equipo de borde, con nombre, y una fecha fija al mes para revisar parches.
- Administración solo desde red interna o VPN, nunca publicada a internet. En la guía para configurar una VPN con WireGuard explicamos una alternativa sencilla para equipos pequeños.
- Registros guardados fuera del equipo. Si el atacante toma el aparato, puede borrar sus propios rastros.
Infraestructura y ciberseguridad
Revisión de tu acceso remoto: VPN, portales y equipos de borde
Inventariamos lo que expones a internet, aplicamos parches pendientes y revisamos si hubo accesos que no reconoces.



