Noticias con acento.

Cables de red color ámbar y verde conectados a racks de servidores en una sala oscura de un centro de datos.
Internet

Citrix parcha en NetScaler dos fallas que ya explotaban

Las vulnerabilidades dejaban tomar el control de los equipos sin usar contraseña y ya se aprovechaban contra clientes de la empresa antes de que existiera corrección.

Compartir

Citrix publicó el 27 de septiembre los parches para dos fallas críticas de NetScaler ADC y NetScaler Gateway que atacantes ya aprovechaban antes de que existiera corrección alguna, según confirmó la propia empresa. Quien administre uno de estos equipos (una empresa los usa para filtrar el tráfico de su red y las conexiones VPN de su personal) tiene que aplicar cuanto antes el boletín CTX697096: hasta el parche, un atacante podía tomar el control del aparato sin usar ninguna contraseña.

Dos fallas con calificación casi máxima

Las dos vulnerabilidades recibieron 9.5 puntos sobre 10 en la escala CVSS v4:

  • CVE-2026-88771: una falla de validación de entradas que deja ejecutar comandos sin haberse autenticado, y alcanza a cualquier instalación de NetScaler, incluida la que usa la configuración de fábrica.
  • CVE-2026-88772: un desbordamiento de memoria capaz de provocar ejecución de código en remoto o la caída del servicio; se dispara cuando el protocolo DTLS está encendido, algo activado por defecto en los servidores virtuales de VPN.

La firma de ciberseguridad watchTowr fue la primera en hablar del asunto, un día antes del parche: el 26 de septiembre, en su cuenta de X, dijo que reaccionaba a versiones sin confirmar sobre varias fallas de ejecución remota de código en NetScaler, y que, aunque los detalles eran escasos, le parecían creíbles. Horas después, Citrix lo confirmó en su propio boletín:

En instalaciones de NetScaler sin parche ya se detectaron ataques que aprovechan estas dos fallas.

El Centro Nacional de Ciberseguridad de los Países Bajos ya había visto ataques reales contra clientes de Citrix repartidos en distintos países, desde antes de que el fallo saliera a la luz, de acuerdo con BleepingComputer.

Las versiones ya corregidas son NetScaler ADC y Gateway 14.1-73.37 y 13.1-64.23, junto con las builds FIPS y FIPS/NDcPP 14.1-73.37 FIPS y 13.1-37.279: cualquier instalación anterior a esos números sigue expuesta. El boletín repara en total ocho fallas distintas, aunque solo estas dos se explotaban activamente antes de que saliera la corrección.

NetScaler vuelve a ser blanco de ataques porque muchas organizaciones lo colocan justo en el borde de su red, entre internet y sus sistemas internos: quien domina el aparato gana casi siempre un camino hacia todo lo demás. La alerta llega apenas un día después de que se conociera otro caso de explotación activa en equipos de red, esta vez en routers Mikrotik, otra señal de que el software de red empresarial sigue entre los blancos favoritos de los atacantes.

Citrix solo admitió que hubo explotación, sin precisar cuántos de sus clientes llegaron a ser vulnerados antes del parche, y tampoco existe todavía un reporte independiente que identifique al grupo o los grupos responsables de los ataques que vio el CERT neerlandés. Mientras eso se aclara, varios equipos de respuesta a incidentes recomendaron apagar los equipos sin parchar como medida temporal.

Compartir

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión seis meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies