Citrix corrige dos fallas críticas de NetScaler explotadas globalmente
Citrix confirmó que atacantes explotaron dos vulnerabilidades de día cero en NetScaler ADC y Gateway para instalar webshells en dispositivos comprometidos.
Las fallas, identificadas como CVE-2026-88771 y CVE-2026-88772, tienen una puntuación de gravedad de 9,5 sobre 10 y permiten ejecución remota de código.
La primera puede afectar cualquier implementación y permite ejecutar comandos sin autenticación; la segunda también puede causar denegación de servicio y requiere DTLS habilitado, opción predeterminada en servidores VPN.
¿Qué medidas se anunciaron?
Citrix publicó correcciones para ocho vulnerabilidades el domingo; las versiones corregidas incluyen NetScaler ADC y Gateway 14.1-73.37 y posteriores, y 13.1-64.23 y posteriores.
CISA incorporó las dos fallas a su catálogo de vulnerabilidades explotadas y pidió a las agencias federales aplicar los parches antes del miércoles.
CISA advirtió que recibió informes e inteligencia de socios que confirman explotación mundial; Citrix también ofrece indicadores para ayudar a detectar posibles intrusiones.
¿Qué se sabe de los ataques?
Investigadores situaron los ataques durante este mes, pero no se ha determinado si la explotación alcanzó una escala generalizada ni se han hecho públicos los responsables.
Antes de las alertas oficiales, algunos equipos de seguridad recibieron avisos urgentes para desconectar los dispositivos; varios administradores informaron que retiraron sus NetScaler de servicio.
La aplicación del parche no permite saber por sí sola si hubo acceso previo; CISA indicó que las agencias que usan estos productos deberán realizar una evaluación forense.