Apertura · Vulnerabilidades
Citrix, Cisco, FortiMail y Zimbra están siendo explotados, y el flujo de CVE ha enmudecido
Cuatro productos expuestos a internet bajo ataque activo en la misma semana, dos nuevas entradas en KEV y sin enriquecimiento de NVD desde el martes por la tarde.
Empecemos por Citrix. CVE-2026-88772 (CVSS 9.5) es un fallo de memoria en NetScaler ADC y Gateway que los investigadores han descrito ahora como una vía preautenticada hacia la ejecución de shellcode, y no es teórica: Mandiant Consulting y Google Threat Intelligence Group observaron cómo actores de amenazas la utilizaban contra organizaciones de América del Norte y Europa en septiembre y depositaban malware rastreado como WHIPSHOT y SLAPSHOT. Varias empresas han confirmado la explotación tanto de CVE-2026-88771 como de CVE-2026-88772 contra organismos gubernamentales y financieros durante varias semanas. El equipo THOR de LevelBlue describe el trabajo de posexplotación con el tipo de detalle que arruina una mañana: una cuenta de superusuario creada y una web shell asignada a URLs con apariencia de hojas de estilo. Un operador accedió a un NetScaler Gateway el 24 de septiembre desde 149.104.78.141, tres días antes de la divulgación pública, que es el orden habitual de los acontecimientos y no sorprende a nadie que haya estado despierto desde 2017.
Después, el resto de la fila. El Catalyst SD-WAN Manager de Cisco tiene CVE-2026-76504, una omisión de autenticación crítica con un CVSS de 9.8 que permite a un atacante remoto sin credenciales alcanzar privilegios de administrador; Cisco publicó el 30 de septiembre, los atacantes ya estaban dentro, y CISA lo añadió al catálogo de Vulnerabilidades Explotadas Conocidas. Fortinet advierte de que CVE-2026-104286 en FortiMail, una vulnerabilidad de recorrido de ruta combinada con un fallo de neutralización de bytes NULL que permite a un atacante no autenticado escribir archivos arbitrarios, está siendo explotada en ataques de día cero; fue incluida en KEV el 1 de octubre. Y los investigadores de Microsoft informan de que CVE-2026-73570 en Zimbra Collaboration Suite, una inyección de comandos del sistema operativo sin autenticación en la ruta de notificación SNMP, puntuada con 8.9, explotada antes de la divulgación, utilizada para depositar web shells y acceder a datos de buzones de correo, y que bajo ciertas condiciones puede alcanzarse mediante un correo electrónico manipulado sin ninguna interacción del usuario.
El hilo conductor no es la sofisticación. Es que los cuatro son la caja que hay delante del elemento protegido: la pasarela, el gestor, el dispositivo de seguridad del correo, el servidor de colaboración. Las cajas que compró para que el resto estuviera a salvo. Mientras tanto, en nuestra ventana de recopilación, la National Vulnerability Database —la mayor fuente que ingerimos— no ha publicado nada desde el 30 de septiembre a las 15:15, lo que significa que los tres fallos de mayor prioridad de la semana no llevan CVSS, CWE ni enriquecimiento CPE procedente de NVD en este conjunto de datos, precisamente durante los días en que más se necesitaba para la correlación de SBOM. Maureen señala que «estábamos esperando a la fuente autorizada» no es un control, y que su regulador le preguntará qué hizo el jueves.
Por qué importaSi gestiona NetScaler, Catalyst SD-WAN Manager, FortiMail o Zimbra, parchee y luego rastree superusuarios, web shells en rutas de aspecto extraño y ejecución de comandos relacionada con SNMP, porque parchear detiene la próxima intrusión, no la de la semana pasada.
- 1Security newsCitrix NetScaler CVE-2026-88772 Exploit Details Sho…
- 2Security newsGovernment, Finance Orgs Targeted in Weeks-Long Net…
- 3Security newsAttackers Exploit NetScaler Flaw for Root Access, D…
- 4Security newsCitrix NetScaler Post-Exploitation Payload Creates…
- 5AlienVault OTXCitrix NetScaler CVE-2026-88771: Observed Exploitat…
- 6AlienVault OTXSwarming Against Citrix 0-Day Exploitation — A mali…