CISA confirma ataques globales contra dos fallas críticas de Citrix
CISA confirmó que atacantes explotan en todo el mundo dos vulnerabilidades críticas de NetScaler ADC y Gateway; ambas tienen una puntuación CVSS de 9,5.
Citrix publicó actualizaciones para ocho vulnerabilidades el 27 de septiembre y pidió a los clientes afectados instalar las versiones corregidas cuanto antes.
CVE-2026-88771 permite ejecutar comandos sin autenticación y afecta a todos los despliegues de NetScaler ADC y Gateway, incluso con la configuración predeterminada.
¿Qué despliegues están expuestos?
CVE-2026-88772 puede permitir ejecución remota de código o denegación de servicio; afecta a equipos con DTLS habilitado, opción predeterminada en servidores virtuales VPN.
Una tercera falla crítica, CVE-2026-88773, tiene una puntuación CVSS de 9,3 y permite el contrabando de solicitudes HTTP cuando está habilitada esa configuración.
¿Qué medidas deben tomar las organizaciones?
CISA incorporó las dos fallas explotadas a su catálogo KEV y ordenó a las agencias federales estadounidenses corregirlas antes del 30 de septiembre.
La agencia advirtió que actualizar los equipos puede requerir interrupciones y recomendó evaluar la exposición, priorizar la mitigación e integrar los riesgos en sus planes.
Citrix ofrece indicadores genéricos de compromiso mediante NetScaler Console para ayudar a detectar equipos que podrían haber sido afectados.