Seguridad y privacidad

CISA señala vulnerabilidades activamente explotadas en Citrix NetScaler que requieren parcheo urgente

CISA añadió dos vulnerabilidades críticas de Citrix NetScaler a su catálogo KEV debido a la explotación activa a nivel global, instando al parcheo inmediato y a la respuesta ante incidentes.

Traducido automáticamente del original en inglés.

La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha añadido oficialmente dos vulnerabilidades críticas que afectan a los dispositivos Citrix NetScaler ADC y Gateway a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV). Esta directiva, emitida el domingo 28 de septiembre de 2026, sigue a informes confirmados de explotación activa por parte de actores de amenazas en redes globales. Las organizaciones que dependen de estos dispositivos de red para la entrega de aplicaciones y el acceso remoto seguro deben tratar esta alerta como un incidente de seguridad de alta prioridad.

Qué ocurrió

CISA identificó dos fallos específicos, CVE-2026-88771 y CVE-2026-88772, ambos con una puntuación CVSS severa de 9.5. La agencia declaró que la inteligencia de amenazas de sus socios confirma que los atacantes están aprovechando activamente estas debilidades en entornos reales. Dado que el parcheo de los dispositivos Citrix NetScaler a menudo implica procedimientos complejos y posibles tiempos de inactividad del servicio, CISA emitió esta alerta para ayudar a las organizaciones a evaluar su exposición y priorizar los esfuerzos de mitigación dentro de sus marcos de gestión de riesgos.

El primer fallo, CVE-2026-88771, es una vulnerabilidad de validación de entrada inadecuada que permite a atacantes no autenticados ejecutar comandos arbitrarios en el sistema objetivo. Este problema afecta a todas las implementaciones de NetScaler ADC y NetScaler Gateway, lo que supone una amenaza universal para los usuarios de estos productos. El segundo fallo, CVE-2026-88772, implica una restricción inadecuada de operaciones dentro de los límites de un búfer de memoria. Este defecto puede conducir a la ejecución remota de código o a condiciones de denegación de servicio. A diferencia del primer fallo, CVE-2026-88772 requiere que la configuración DTLS esté habilitada en el NetScaler ADC o Gateway. Esta opción está activada por defecto para los servidores virtuales VPN, lo que significa que muchas configuraciones estándar están expuestas sin cambios administrativos adicionales.

Las agencias del Rama Ejecutiva Civil Federal (FCEB) han recibido un plazo estricto hasta el 30 de septiembre de 2026 para aplicar las correcciones necesarias. Aunque las organizaciones del sector privado no enfrentan el mismo plazo regulatorio, la naturaleza activa de la explotación sugiere que cualquier retraso aumenta la probabilidad de compromiso. Citrix ha publicado parches que abordan ambos problemas en versiones específicas de software, incluidos los lanzamientos 14.1-73.37 y posteriores, así como 13.1-64.23 y posteriores para la rama 13.1. También hay disponibles actualizaciones correspondientes para las variantes FIPS y NDcPP.

Cómo funciona

El análisis técnico proporcionado por watchTowr Labs el 28 de septiembre de 2026 revela la causa raíz mecánica de CVE-2026-88771. La vulnerabilidad reside en un script Perl llamado "ns_monuploadd_err.pl", diseñado para procesar información sobre fallos y errores generados por el sistema NetScaler. El script construye comandos de shell utilizando datos de entrada que pueden ser influenciados por un atacante externo. Específicamente, el script toma datos escritos en los registros y los introduce como entrada en un comando de shell sin una sanitización adecuada.

Este defecto de diseño habilita un ataque clásico de inyección de comandos. Un atacante no autenticado puede inyectar comandos de shell arbitrarios a través de datos que NetScaler escribe en sus registros. Cuando se ejecuta el script de procesamiento, este ejecuta los comandos inyectados con privilegios de root, lo que conduce a la ejecución remota completa de código. WatchTowr Labs demostró que este exploit puede activarse enviando una solicitud de pre-autenticación al endpoint "/nf/auth/doAuthentication.do". Mediante la creación de una solicitud POST específica con datos de carga útil maliciosos en el parámetro de inicio de sesión, un atacante puede eludir las comprobaciones de autenticación y ejecutar comandos del sistema directamente.

El segundo fallo, CVE-2026-88772, está relacionado con el manejo de búferes de memoria. Si bien el artículo fuente no proporciona el mismo nivel de detalle a nivel de script para este defecto, identifica la condición como una restricción inadecuada de operaciones dentro de los límites de la memoria. Este tipo de vulnerabilidad suele permitir a los atacantes sobrescribir ubicaciones de memoria adyacentes, alterando potencialmente el flujo de ejecución del programa o provocando la caída del servicio. Dado que DTLS está habilitado por defecto en los servidores virtuales VPN, la superficie de ataque para este problema de corrupción de memoria está ampliamente presente en las implementaciones típicas.

Detalles clave

  • CVE-2026-88771: Validación de entrada inadecuada que permite la ejecución remota de código no autenticada mediante inyección de comandos en un script Perl de manejo de errores.
  • CVE-2026-88772: Fallo de restricción de búfer de memoria que permite la ejecución remota de código o la denegación de servicio, explotable cuando DTLS está habilitado.
  • Exposición por Defecto: CVE-2026-88772 afecta a sistemas con DTLS habilitado, que es la configuración predeterminada para los servidores virtuales VPN de NetScaler.
  • Versiones Parcheadas: Las correcciones están disponibles en NetScaler ADC/Gateway 14.1-73.37+, 13.1-64.23+ y los lanzamientos correspondientes de FIPS/NDcPP.
  • Explotación Activa: CISA confirma la explotación activa global, con las agencias FCEB obligadas a parchear antes del 30 de septiembre de 2026.
  • Causa Raíz: CVE-2026-88771 se activa a través del endpoint "/nf/auth/doAuthentication.do" utilizando datos de registro manipulados que inyectan comandos de shell.

Por qué importa

Para los equipos de ingeniería y los líderes de TI, esta alerta destaca el riesgo persistente asociado con dispositivos de red complejos que se encuentran en el borde de la infraestructura. Los dispositivos NetScaler a menudo manejan el enrutamiento crítico de tráfico y la autenticación, lo que los convierte en objetivos de alto valor. El hecho de que una de estas vulnerabilidades permita el acceso no autenticado significa que los atacantes no necesitan credenciales válidas para iniciar un ataque. Esto evade muchas defensas perimetrales tradicionales que dependen de la verificación de identidad, exponiendo la red interna a un compromiso inmediato si el dispositivo está expuesto a Internet.

La complejidad del parcheo de estos dispositivos también plantea un desafío operativo significativo. Como señaló CISA, las actualizaciones pueden requerir tiempo de inactividad y una planificación cuidadosa. Esto crea una tensión entre la urgencia de seguridad y la disponibilidad del servicio. Los equipos deben equilibrar el riesgo de explotación activa frente a la posible interrupción causada por la aplicación de parches en entornos de producción activos. Además, la presencia de explotación activa significa que esperar a una ventana de mantenimiento podría resultar en una brecha de seguridad. Las organizaciones deben tener planes de respuesta a incidentes listos, incluyendo la capacidad de aislar dispositivos y rotar credenciales rápidamente si se sospecha un compromiso.

Qué puedes hacer

  • Verificar Versión: Comprueba inmediatamente tus instancias de NetScaler ADC y Gateway contra los números de versión parcheados proporcionados por Citrix.
  • Aplicar Parches: Programa un mantenimiento de emergencia para actualizar a las versiones 14.1-73.37, 13.1-64.23 o posteriores lo antes posible.
  • Revisar IoCs: Utiliza la Consola de NetScaler para revisar indicadores genéricos de compromiso y determinar si tu implementación ya ha sido afectada.
  • Aislar si hay Compromiso: Si sospechas una brecha, aísla el dispositivo inmediatamente y preserva la evidencia de la instancia VPX de NetScaler ADC.
  • Rotar Credenciales: Revoca todo el acceso, rota las contraseñas de cuentas locales, las Claves de Encriptación de Claves (KEK) y reemplaza los certificados SSL si restauras desde una copia de seguridad.
  • Investigar Movimiento Lateral: Examina todos los servidores y sistemas conectados al NetScaler ADC en busca de signos de mayor compromiso o acceso no autorizado.

Herramientas de la Tienda de Bytechap

Seguir leyendo

Todos los artículos