[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/citrix-netscaler-cve-2026-88771-zero-day":3,"prev-/blog/noticias/citrix-netscaler-cve-2026-88771-zero-day":366,"next-/blog/noticias/citrix-netscaler-cve-2026-88771-zero-day":343,"related-/blog/noticias/citrix-netscaler-cve-2026-88771-zero-day":369,"author-Diego Herrera":390},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":319,"cta":320,"date":326,"dateModified":326,"description":327,"draft":328,"extension":329,"faq":330,"featured":328,"howto":343,"image":344,"imageAlt":345,"intent":346,"keywords":347,"meta":352,"navigation":353,"path":354,"publishedTime":355,"readingTime":356,"seo":357,"seoTitle":358,"stem":359,"tags":360,"__hash__":365},"blog/blog/noticias/citrix-netscaler-cve-2026-88771-zero-day.md","Citrix NetScaler: dos fallas de 9.5 ya se explotaban antes del parche, y el de agosto no alcanza","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":307},"minimark",[11,36,43,48,125,136,144,148,155,177,196,199,203,208,247,251,258,266,270,273,298],[12,13,14,15,19,20,23,24,27,28,31,32,35],"p",{},"El sábado 26 de septiembre de 2026 la firma de seguridad ",[16,17,18],"strong",{},"watchTowr"," avisó que circulaban ",[16,21,22],{},"fallas sin parche en Citrix NetScaler"," que ya se estaban usando para atacar. Un día después, este domingo 27, ",[16,25,26],{},"Citrix publicó el boletín CTX697096"," con ocho vulnerabilidades y confirmó que dos de ellas, ",[16,29,30],{},"CVE-2026-88771"," y ",[16,33,34],{},"CVE-2026-88772",", se explotaron en equipos sin la corrección.",[12,37,38,39,42],{},"NetScaler (antes Citrix ADC) es el equipo que muchas empresas ponen en la orilla de la red para dar ",[16,40,41],{},"VPN, portal de acceso y balanceo de aplicaciones",". Si alguien entra por ahí, entra a todo lo que está detrás.",[44,45,47],"h2",{"id":46},"qué-se-sabe","Qué se sabe",[49,50,51,64],"table",{},[52,53,54],"thead",{},[55,56,57,61],"tr",{},[58,59,60],"th",{},"Dato",[58,62,63],{},"Detalle",[65,66,67,76,90,101,109,117],"tbody",{},[55,68,69,73],{},[70,71,72],"td",{},"Fallas explotadas",[70,74,75],{},"CVE-2026-88771 y CVE-2026-88772, ambas con 9.5 (CVSS v4)",[55,77,78,80],{},[70,79,30],{},[70,81,82,83,86,87],{},"Validación incorrecta de datos: ejecución de comandos ",[16,84,85],{},"sin iniciar sesión",". Afecta a toda instalación de NetScaler ADC y Gateway, ",[16,88,89],{},"incluida la configuración de fábrica",[55,91,92,94],{},[70,93,34],{},[70,95,96,97,100],{},"Desbordamiento de memoria con ",[16,98,99],{},"DTLS activo",", que viene encendido en los servidores virtuales de VPN",[55,102,103,106],{},[70,104,105],{},"Versiones corregidas",[70,107,108],{},"14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS y 13.1-37.279 FIPS/NDcPP",[55,110,111,114],{},[70,112,113],{},"Otras seis fallas",[70,115,116],{},"CVE-2026-88773 a 88778, de 7.0 a 9.3; Citrix no las reporta como explotadas",[55,118,119,122],{},[70,120,121],{},"Nube de Citrix",[70,123,124],{},"Los servicios administrados por Citrix y Adaptive Authentication ya se actualizaron",[12,126,127,128,131,132,135],{},"El detalle que más importa: ",[16,129,130],{},"el parche de agosto no basta",". En agosto Citrix corrigió CVE-2026-19490 (9.3) y CVE-2026-19489 (8.8) con las versiones 14.1-73.32 y 13.1-63.21. Quien las instaló hizo bien, pero ",[16,133,134],{},"esas versiones siguen siendo vulnerables"," a lo de esta semana.",[137,138,141],"callout",{"icon":139,"title":140},"i-lucide-circle-help","Los reportes del sábado ya quedaron viejos",[12,142,143],{},"Las primeras notas, del 26 de septiembre, decían que no había parche ni identificadores y que Citrix los esperaba \"a inicios de la semana del 28\". watchTowr precisó a las 22:19 UTC de ese día que las fallas aparecieron en investigaciones forenses. El boletín salió antes de lo anunciado, el 27. Si leíste que \"no hay parche\", ya lo hay. Citrix no ha dicho cuántos equipos fueron atacados ni desde cuándo.",[44,145,147],{"id":146},"por-qué-le-importa-a-una-empresa-mediana-en-méxico","Por qué le importa a una empresa mediana en México",[12,149,150,151,154],{},"Pocas PyMEs compran un NetScaler, pero muchas ",[16,152,153],{},"dependen de uno sin saberlo",":",[156,157,158,165,171],"ul",{},[159,160,161,164],"li",{},[16,162,163],{},"ERP publicado con Citrix."," Es común que un proveedor de hospedaje o un integrador publique SAP Business One, un sistema de nómina o una aplicación de escritorio a través de Citrix, con un NetScaler Gateway como puerta.",[159,166,167,170],{},[16,168,169],{},"Corporativo o cliente grande."," Si tu empresa es filial, franquicia o proveedor de una empresa grande, es probable que tu gente entre a sus sistemas por un portal NetScaler.",[159,172,173,176],{},[16,174,175],{},"Hospitales, universidades y gobierno."," Son usuarios frecuentes de Citrix, y sus proveedores también entran por ahí.",[12,178,179,180,185,186,190,191,195],{},"Es el mismo patrón de las últimas semanas: la ",[181,182,184],"a",{"href":183},"/blog/noticias/check-point-vpn-cve-2026-85102-velocloud-kev","VPN de Check Point",", la ",[181,187,189],{"href":188},"/blog/noticias/cisco-fmc-cve-2026-20079-sandworm-qilin","consola de firewalls de Cisco"," y las herramientas de soporte remoto como ",[181,192,194],{"href":193},"/blog/noticias/screenconnect-cve-2026-84869-soporte-remoto","ScreenConnect",". Los atacantes van por el equipo que da la cara a internet y que casi nadie vigila.",[197,198],"ad-banner",{},[44,200,202],{"id":201},"qué-hacer-hoy","Qué hacer hoy",[204,205,207],"h3",{"id":206},"si-tienes-netscaler-propio","Si tienes NetScaler propio",[209,210,211,217,223,229,235,241],"ol",{},[159,212,213,216],{},[16,214,215],{},"Haz inventario."," Anota cada NetScaler ADC y Gateway, su versión y si es alcanzable desde internet.",[159,218,219,222],{},[16,220,221],{},"Guarda evidencia antes de actualizar."," Citrix recomienda conservar registros y volcados de memoria antes del parche. Si después hay que investigar, sin eso no hay por dónde empezar.",[159,224,225,228],{},[16,226,227],{},"Actualiza a 14.1-73.37 o 13.1-64.23"," (o sus equivalentes FIPS). Si estás en una rama más vieja, fuera de soporte, el boletín no la menciona: planea la migración ya.",[159,230,231,234],{},[16,232,233],{},"Aplica el ajuste de TCP"," que pide Citrix para CVE-2026-88778 (generación mejorada del número de secuencia inicial). Esa no se corrige solo con actualizar.",[159,236,237,240],{},[16,238,239],{},"Trata el equipo como posiblemente comprometido."," El centro nacional de ciberseguridad de Países Bajos (NCSC) lo recomienda así: el parche detiene ataques nuevos, no deshace los anteriores. Revisa cuentas y cambios de configuración recientes, cierra sesiones activas y cambia contraseñas y certificados que pasen por el equipo.",[159,242,243,246],{},[16,244,245],{},"Si no puedes actualizar hoy,"," restringe la administración a la red interna y evalúa apagar temporalmente el acceso externo. Cortar la VPN duele, pero menos que un rescate.",[204,248,250],{"id":249},"si-dependes-de-un-tercero","Si dependes de un tercero",[12,252,253,254,257],{},"Pregunta por escrito a tu proveedor de hospedaje, integrador o corporativo: ",[16,255,256],{},"¿usan NetScaler para darnos acceso? ¿Ya está en 14.1-73.37 o 13.1-64.23? ¿Revisaron si hubo intrusión?"," Si lo usan con Secure Private Access en modalidad híbrida, Citrix aclara que esas instancias también se actualizan a mano.",[12,259,260,261,265],{},"Y aprovecha para anotar el tema en tu ",[181,262,264],{"href":263},"/blog/recurso/template-plan-recuperacion-desastres","plan de recuperación ante desastres",": qué pasa con tu operación si mañana ese acceso se apaga una semana.",[44,267,269],{"id":268},"la-lección-de-fondo","La lección de fondo",[12,271,272],{},"Para la gente que trabaja fuera de la oficina, el acceso remoto se volvió tan crítico como la luz. Tres recomendaciones que no dependen de Citrix:",[156,274,275,281,292],{},[159,276,277,280],{},[16,278,279],{},"Un solo responsable por equipo de borde",", con nombre, y una fecha fija al mes para revisar parches.",[159,282,283,286,287,291],{},[16,284,285],{},"Administración solo desde red interna o VPN",", nunca publicada a internet. En la guía para ",[181,288,290],{"href":289},"/blog/tutorial/configurar-vpn-wireguard","configurar una VPN con WireGuard"," explicamos una alternativa sencilla para equipos pequeños.",[159,293,294,297],{},[16,295,296],{},"Registros guardados fuera del equipo."," Si el atacante toma el aparato, puede borrar sus propios rastros.",[299,300],"call-to-action",{"description":301,"eyebrow":302,"icon":303,"label":304,"title":305,"to":306},"Inventariamos lo que expones a internet, aplicamos parches pendientes y revisamos si hubo accesos que no reconoces.","Infraestructura y ciberseguridad","i-lucide-server","Hablar con un especialista","Revisión de tu acceso remoto: VPN, portales y equipos de borde","/servicios/infraestructura",{"title":308,"searchDepth":309,"depth":310,"links":311},"",2,3,[312,313,314,318],{"id":46,"depth":309,"text":47},{"id":146,"depth":309,"text":147},{"id":201,"depth":309,"text":202,"children":315},[316,317],{"id":206,"depth":310,"text":207},{"id":249,"depth":310,"text":250},{"id":268,"depth":309,"text":269},"noticias",{"title":321,"description":322,"label":323,"to":324,"icon":325},"¿Tu acceso remoto depende de un equipo que nadie actualiza?","Revisamos tus VPN y portales de acceso, aplicamos parches y buscamos señales de intrusión en los registros.","Ver servicio de ciberseguridad","/servicios/ciberseguridad","i-lucide-shield-alert","2026-09-27","Citrix parchó el 27 de septiembre dos fallas de NetScaler que ya se usaban en ataques sin contraseña. Quién está expuesto, qué versión instalar y qué revisar.",false,"md",[331,334,337,340],{"question":332,"answer":333},"¿Qué fallas de Citrix NetScaler se están explotando?","CVE-2026-88771 y CVE-2026-88772, ambas con calificación de 9.5 (CVSS v4). La primera permite ejecutar comandos en el equipo sin iniciar sesión y afecta a cualquier NetScaler ADC o Gateway administrado por el cliente, incluso con la configuración de fábrica. La segunda es un desbordamiento de memoria que se alcanza cuando DTLS está activo, que es lo normal en servidores virtuales de VPN.",{"question":335,"answer":336},"¿Qué versión de NetScaler corrige el problema?","Según el boletín CTX697096 del 27 de septiembre de 2026: NetScaler ADC y Gateway 14.1-73.37 o posterior, 13.1-64.23 o posterior, 14.1-73.37 FIPS y 13.1-37.279 FIPS/NDcPP. Las versiones de los parches de agosto (14.1-73.32 y 13.1-63.21) siguen siendo vulnerables.",{"question":338,"answer":339},"Si ya instalé el parche, ¿estoy a salvo?","El parche evita ataques nuevos, pero no borra lo que un atacante haya hecho antes. Como las fallas se explotaron antes de que existiera la corrección, cualquier equipo que estuvo expuesto a internet debe tratarse como posiblemente comprometido: revisa registros, sesiones y cambios de configuración.",{"question":341,"answer":342},"No tengo Citrix, ¿me afecta?","Directamente no. Pero si tu ERP o tus aplicaciones se usan a través de un proveedor de hospedaje, de un corporativo o de un socio que publica escritorios o aplicaciones con Citrix, tu acceso pasa por ese equipo. Pregúntale si ya actualizó.",null,"/images/blog/noticias/citrix-netscaler-cve-2026-88771-zero-day.jpg","Equipo de acceso remoto en un rack de centro de datos con una alerta crítica en la consola de administración","informational",[348,349,350,351],"citrix netscaler vulnerabilidad","cve-2026-88771","cve-2026-88772","netscaler gateway parche",{},true,"/blog/noticias/citrix-netscaler-cve-2026-88771-zero-day","2026-09-27T15:30:00-06:00",5,{"title":5,"description":327},"Citrix NetScaler CVE-2026-88771: parche urgente","blog/noticias/citrix-netscaler-cve-2026-88771-zero-day",[361,362,363,364],"ciberseguridad","vulnerabilidades","acceso remoto","infraestructura","OoK5h847e2dEgnX84_xwjs6tF8LQWwzEHgZkZEYaMqE",{"path":367,"title":368},"/blog/noticias/oracle-cspu-septiembre-2026-673-parches","Oracle suelta 673 parches de golpe: el mes en que hasta los gigantes perdieron la cuenta",[370,376,383],{"path":371,"title":372,"description":373,"date":326,"category":319,"image":374,"imageAlt":375,"readingTime":356},"/blog/noticias/tip-digital-imss-obligatoria-buzon","La tarjeta patronal del IMSS ya solo es digital: genérala antes de tu próximo trámite","Desde el 23 de septiembre la tarjeta patronal del IMSS se genera en el Buzón IMSS y sustituye a la física. Requisitos, pasos y a quién autorizar en ella.","/images/blog/noticias/tip-digital-imss-obligatoria-buzon.jpg","Responsable de nómina descarga un documento PDF desde el portal del IMSS en su computadora",{"path":377,"title":378,"description":379,"date":326,"category":319,"image":380,"imageAlt":381,"readingTime":382},"/blog/noticias/gpt-6-astra-precio-contexto-largo","GPT-6 Astra cobra doble al pasar de 272 mil tokens: el recargo que no aparece en el titular","GPT-6 Astra cuesta 10 y 50 dólares por millón de tokens, pero al superar los 272 mil tokens de entrada el precio se duplica. Qué significa ese cobro para una empresa que procesa documentos largos.","/images/blog/noticias/gpt-6-astra-precio-contexto-largo.jpg","Hoja de cálculo con el desglose del costo mensual de uso de un modelo de inteligencia artificial",7,{"path":384,"title":385,"description":386,"date":326,"category":319,"image":387,"imageAlt":388,"readingTime":389},"/blog/noticias/copilot-business-promo-termina-30-septiembre","La tarifa de 18 dólares de Copilot para PyMEs se acaba el 30 de septiembre","Microsoft 365 Copilot Business cuesta 21 USD por usuario al mes de lista, con promoción de 18 USD hasta el 30 de septiembre de 2026. Qué implica el compromiso anual y cómo decidir sin correr.","/images/blog/noticias/copilot-business-promo-termina-30-septiembre.jpg","Escritorio de oficina con una hoja de cálculo abierta y un asistente de inteligencia artificial en pantalla",6,{"id":391,"avatar":343,"bio":392,"entityType":393,"expertise":394,"extension":395,"meta":396,"name":6,"role":397,"slug":398,"social":343,"stem":399,"url":7,"__hash__":400},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]