Actualidad CCN

CCN-CERT AL 09/26 Explotación activa de dos vulnerabilidades críticas en Citrix NetScaler ADC y NetScaler Gateway

Fecha de publicación: 28/09/2026

Nivel de peligrosidad: CRÍTICO

  • El CCN-CERT recomienda a las organizaciones que utilicen Citrix NetScaler ADC o NetScaler Gateway que comprueben de inmediato su exposición, preserven las evidencias si sospechan un compromiso y actualicen los dispositivos a las versiones corregidas publicadas por la compañía.

El CCN-CERT, del Centro Criptológico Nacional, alerta de la explotación activa a nivel mundial de dos vulnerabilidades críticas en dispositivos NetScaler ADC y NetScaler Gateway (CVE-2026-88771 y CVE-2026-88772). La compañía ha confirmado que ambas vulnerabilidades pueden permitir la ejecución remota de código sin autenticación así como una denegación de servicio (CVE-2026-88772) y ha publicado parches para ambas.

En su boletín de seguridad, Citrix detalla además otras cinco vulnerabilidades, una de ellas crítica (CVE-2026-88773) relacionada con el HTTP request smuggling (desincronización de solicitudes HTTP).

La compañía ha publicado versiones corregidas para NetScaler ADC y NetScaler Gateway de 14.1, 13.1, 14.1-FIPS y 13.1-FIPS/NDcPP.

Recursos afectados

Identificador Criticidad Descripción Versión afectada

CVE-2026-88771

Crítica (9,5)

Ejecución remota de código sin autenticación por una validación incorrecta de entradas.

NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.37
NetScaler ADC y Gateway 13.1 anteriores a 13.1-64.23
ADC 14.1-FIPS anteriores a 14.1-73.37
ADC 13.1-FIPS y 13.1-NDcPP anteriores a 13.1-37.279

CVE-2026-88772

Crítica (9,5)

Desbordamiento de memoria con DTLS habilitado que puede permitir la ejecución remota de código o causar una denegación de servicio.

NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.37
NetScaler ADC y Gateway 13.1 anteriores a 13.1-64.23
ADC 14.1-FIPS anteriores a 14.1-73.37
ADC 13.1-FIPS y 13.1-NDcPP anteriores a 13.1-37.279

CVE-2026-88773

Crítica (9,3)

HTTP request smuggling

NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.37
NetScaler ADC y Gateway 13.1 anteriores a 13.1-64.23
ADC 14.1-FIPS anteriores a 14.1-73.37
ADC 13.1-FIPS y 13.1-NDcPP anteriores a 13.1-37.279

CVE-2026-88774

Alta (7,0)

Evasión de políticas por el uso incorrecto de expresiones basadas en URL HTTP.

NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.37
NetScaler ADC y Gateway 13.1 anteriores a 13.1-64.23
ADC 14.1-FIPS anteriores a 14.1-73.37
ADC 13.1-FIPS y 13.1-NDcPP anteriores a 13.1-37.279

CVE-2026-88775

Alta (8,8)

Desbordamiento de memoria en configuraciones Gateway o AAA, con posible comportamiento erróneo o denegación de servicio.

NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.37
NetScaler ADC y Gateway 13.1 anteriores a 13.1-64.23
ADC 14.1-FIPS anteriores a 14.1-73.37
ADC 13.1-FIPS y 13.1-NDcPP anteriores a 13.1-37.279

CVE-2026-88776

Alta (8,8)

Desbordamiento de memoria en servidores virtuales de balanceo de carga de tipo Oracle, con posible denegación de servicio.

NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.37
NetScaler ADC y Gateway 13.1 anteriores a 13.1-64.23
ADC 14.1-FIPS anteriores a 14.1-73.37
ADC 13.1-FIPS y 13.1-NDcPP anteriores a 13.1-37.279

CVE-2026-88777

Alta (8,8)

Desbordamiento de memoria en servidores LB/CS o CGNAT-LSN/NAT64 con protocolos de capa 7 distintos de HTTP.

NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.37
NetScaler ADC y Gateway 13.1 anteriores a 13.1-64.23
ADC 14.1-FIPS anteriores a 14.1-73.37
ADC 13.1-FIPS y 13.1-NDcPP anteriores a 13.1-37.279

CVE-2026-88778

Alta (8,8)

Predicción del número de secuencia inicial TCP cuando la generación mejorada del ISN está desactivada.

NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.37
NetScaler ADC y Gateway 13.1 anteriores a 13.1-64.23
ADC 14.1-FIPS anteriores a 14.1-73.37
ADC 13.1-FIPS y 13.1-NDcPP anteriores a 13.1-37.279

Recomendaciones

  • Actualizar a las últimas versiones corregidas por la compañía.
  • Identificar los dispositivos afectados y revisar prioritariamente los expuestos a Internet, las configuraciones con DTLS y las instancias empleadas en despliegues híbridos de Secure Private Access.
  • Comprobar los indicadores de compromiso disponibles en NetScaler Console.
  • Si se detectan indicios de compromiso, activar los procedimientos de respuesta a incidentes, aislar los sistemas afectados y analizar la posible exposición de credenciales, sesiones y sistemas internos.

Más información