Apertura · Vulnerabilidades
Zero-day de Citrix NetScaler explotado en configuraciones predeterminadas mientras la prensa tardó dos días en advertirlo
CVE-2026-88772 llegó a NVD el domingo con web shells ya instalados en los sistemas; la primera cobertura informativa sobre ciberseguridad apareció 49,3 horas después, un margen de tiempo considerable para ser el único que ha leído la base de datos.
CVE-2026-88772 afecta a Citrix NetScaler ADC y NetScaler Gateway y permite la ejecución remota de código o la denegación de servicio, en versiones anteriores a 14.1-73.37 y 13.1-64.23, incluidas las compilaciones FIPS y NDcPP anteriores a 14.1-73.37 FIPS y 13.1.37.279. No actúa en solitario: CVE-2026-88771 es un fallo de validación de entrada incorrecta en los mismos productos que permite a un atacante no autenticado ejecutar comandos arbitrarios, y hay cinco más en el mismo lote que abarcan contrabando de solicitudes, elusión de políticas, desbordamientos de memoria y un valor predecible. Las empresas de seguridad afirman que los atacantes utilizaron CVE-2026-88772 para desplegar web shells personalizados y malware de tunelización, obtener acceso root, robar credenciales y desplazarse hacia redes internas; las vulnerabilidades afectan a las configuraciones predeterminadas, que es la expresión educada del sector para decir «tal como se entregó, tal como se desplegó, tal como se olvidó».
He aquí el dato que debería preocuparle más que el CVSS que está a punto de consultar. NVD publicó la entrada el 27 de septiembre a las 17:16. El primer artículo informativo sobre ciberseguridad que mencionaba ese identificador CVE apareció 49,3 horas después, el día 29, con la expresión «desencadena el caos». Si su sistema de alerta temprana es un agregador de noticias y un canal de Slack, pasó dos días en un estado de calma que no estaba respaldado por evidencia alguna.
El trabajo de hoy no es complicado, simplemente es ingrato: actualice a 14.1-73.37 o 13.1-64.23, incluidos los entornos FIPS y NDcPP que siempre aparecen en una hoja de cálculo separada propiedad de alguien de baja, y asuma que el appliance ya era la puerta de entrada de alguien. Busque web shells y herramientas de tunelización, considere quemadas todas las credenciales que hayan pasado por ese dispositivo, y analice desde el appliance hacia adentro, no hacia afuera. Es miércoles, y la prensa dice que se alcanzó root el lunes.
Por qué importaUn acceso remoto con cara a internet, con explotación confirmada, robo de credenciales y movimiento lateral, es el camino más corto que tiene cualquiera hacia su red interna, y usted contaba con dos días menos para actuar de los que pensaba.
- 1NVDCVE-2026-88772: Vulnerability in Citrix NetScaler A…
- 2NVDCVE-2026-88771: Improper input validation vulnerabi…
- 3NVDCVE-2026-88773: Inconsistent interpretation of HTTP…
- 4NVDCVE-2026-88774: Vulnerability in Citrix NetScaler A…
- 5NVDCVE-2026-88775: Memory overflow vulnerability in Ci…
- 6NVDCVE-2026-88776: Memory overflow vulnerability vulne…