Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en productos de Citrix

Fecha de publicación 28/09/2026
Identificador
INCIBE-2026-667
Importancia
5 - Crítica
Recursos Afectados

Las siguientes versiones compatibles de NetScaler ADC y NetScaler Gateway:

  • NetScaler ADC y NetScaler Gateway 14.1, anteriores a 14.1-73.37;
  • NetScaler ADC y NetScaler Gateway 13.1, anteriores a 13.1-64.23;
  • NetScaler ADC 14.1-FIPS, anteriores a 14.1-73.37 FIPS;
  • NetScaler ADC 13.1-FIPS y 13.1-NDcPP, anteriores a 13.1-37.279.

También están afectados los despliegues híbridos de Secure Private Access que utilicen instancias de NetScaler.

El aviso no afecta a los servicios en la nube administrados directamente por Citrix, ya que el fabricante se encarga de actualizarlos.

Descripción

Michael Tucker, Chew Keong Tan, Alex Bernier y Maxim Suhanov han informado sobre 8 vulnerabilidades: 3 de severidad crítica y 5 de severidad alta que, en caso de ser explotadas, podrían permitir la ejecución remota de código, la denegación de servicio (DoS), el contrabando de peticiones HTTP, la evasión de políticas de seguridad o la predicción de números de secuencia TCP.

Citrix ha confirmado la explotación activa de CVE-2026-88771 y CVE-2026-88772 en instalaciones de NetScaler que no habían sido actualizadas.

Solución

Actualizar los productos afectados a las siguientes versiones:

  • NetScaler ADC y NetScaler Gateway 14.1: versión 14.1-73.37 o posterior;
  • NetScaler ADC y NetScaler Gateway 13.1: versión 13.1-64.23 o posterior;
  • NetScaler ADC 14.1-FIPS: versión 14.1-73.37 FIPS o posterior;
  • NetScaler ADC 13.1-FIPS y 13.1-NDcPP: versión 13.1-37.279 o posterior.

Para corregir CVE-2026-88778 también se debe habilitar la función Enhanced ISN Generation, siguiendo las instrucciones facilitadas por Citrix.

Debido a la explotación activa de dos de las vulnerabilidades, antes de actualizar se recomienda conservar las evidencias disponibles y comprobar si existen indicios de compromiso. Esto incluye recopilar los registros, generar una instantánea de las instancias virtuales y obtener un paquete de soporte técnico.

Si se detectan indicios de compromiso, se recomienda aislar el dispositivo, revocar las credenciales y los certificados almacenados, investigar los sistemas conectados y reconstruir la instancia a partir de una copia de seguridad conocida y anterior al incidente.

Las interfaces de administración de NetScaler no deben estar expuestas directamente a Internet.

Detalle

Citrix ha facilitado el siguiente detalle de las vulnerabilidades críticas:

  • CVE-2026-88771: vulnerabilidad de validación incorrecta de datos de entrada en NetScaler ADC y NetScaler Gateway. Un atacante remoto no autenticado podría ejecutar comandos arbitrarios en el dispositivo. Afecta a todas las instalaciones vulnerables, incluida la configuración predeterminada, y está siendo explotada activamente.
  • CVE-2026-88772: vulnerabilidad de desbordamiento de memoria que podría permitir la ejecución remota de código o provocar una denegación de servicio. Su explotación requiere que DTLS esté habilitado, configuración aplicada de forma predeterminada en los servidores virtuales VPN. Esta vulnerabilidad está siendo explotada activamente.
  • CVE-2026-88773: vulnerabilidad de contrabando de peticiones HTTP causada por una interpretación incoherente de las solicitudes HTTP. Un atacante remoto no autenticado podría explotarla en instalaciones con la configuración HTTP habilitada para introducir peticiones manipuladas en las comunicaciones procesadas por el dispositivo.

Para las vulnerabilidades de severidad alta se han asignado los identificadores CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777 y CVE-2026-88778.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-88771 Crítica Si Citrix
CVE-2026-88772 Crítica Si Citrix
CVE-2026-88773 Crítica No Citrix
CVE-2026-88774 Alta No Citrix
CVE-2026-88775 Alta No Citrix
CVE-2026-88776 Alta No Citrix
CVE-2026-88777 Alta No Citrix
CVE-2026-88778 Alta No Citrix