Actualidad CCN
CCN-CERT AL 09/26 Explotación activa de dos vulnerabilidades críticas en Citrix NetScaler ADC y NetScaler Gateway
- Detalles
Fecha de publicación: 28/09/2026
Nivel de peligrosidad: CRÍTICO
- El CCN-CERT recomienda a las organizaciones que utilicen Citrix NetScaler ADC o NetScaler Gateway que comprueben de inmediato su exposición, preserven las evidencias si sospechan un compromiso y actualicen los dispositivos a las versiones corregidas publicadas por la compañía.
El CCN-CERT, del Centro Criptológico Nacional, alerta de la explotación activa a nivel mundial de dos vulnerabilidades críticas en dispositivos NetScaler ADC y NetScaler Gateway (CVE-2026-88771 y CVE-2026-88772). La compañía ha confirmado que ambas vulnerabilidades pueden permitir la ejecución remota de código sin autenticación así como una denegación de servicio (CVE-2026-88772) y ha publicado parches para ambas.
En su boletín de seguridad, Citrix detalla además otras cinco vulnerabilidades, una de ellas crítica (CVE-2026-88773) relacionada con el HTTP request smuggling (desincronización de solicitudes HTTP).
La compañía ha publicado versiones corregidas para NetScaler ADC y NetScaler Gateway de 14.1, 13.1, 14.1-FIPS y 13.1-FIPS/NDcPP.
Recursos afectados
| Identificador | Criticidad | Descripción | Versión afectada |
|
CVE-2026-88771 |
Crítica (9,5) |
Ejecución remota de código sin autenticación por una validación incorrecta de entradas. |
NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.37 |
|
CVE-2026-88772 |
Crítica (9,5) |
Desbordamiento de memoria con DTLS habilitado que puede permitir la ejecución remota de código o causar una denegación de servicio. |
NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.37 |
|
CVE-2026-88773 |
Crítica (9,3) |
HTTP request smuggling |
NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.37 |
|
CVE-2026-88774 |
Alta (7,0) |
Evasión de políticas por el uso incorrecto de expresiones basadas en URL HTTP. |
NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.37 |
|
CVE-2026-88775 |
Alta (8,8) |
Desbordamiento de memoria en configuraciones Gateway o AAA, con posible comportamiento erróneo o denegación de servicio. |
NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.37 |
|
CVE-2026-88776 |
Alta (8,8) |
Desbordamiento de memoria en servidores virtuales de balanceo de carga de tipo Oracle, con posible denegación de servicio. |
NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.37 |
|
CVE-2026-88777 |
Alta (8,8) |
Desbordamiento de memoria en servidores LB/CS o CGNAT-LSN/NAT64 con protocolos de capa 7 distintos de HTTP. |
NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.37 |
|
CVE-2026-88778 |
Alta (8,8) |
Predicción del número de secuencia inicial TCP cuando la generación mejorada del ISN está desactivada. |
NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.37 |
Recomendaciones
- Actualizar a las últimas versiones corregidas por la compañía.
- Identificar los dispositivos afectados y revisar prioritariamente los expuestos a Internet, las configuraciones con DTLS y las instancias empleadas en despliegues híbridos de Secure Private Access.
- Comprobar los indicadores de compromiso disponibles en NetScaler Console.
- Si se detectan indicios de compromiso, activar los procedimientos de respuesta a incidentes, aislar los sistemas afectados y analizar la posible exposición de credenciales, sesiones y sistemas internos.
Más información


