Instituto Nacional de ciberseguridad. Sección Incibe

Dos nuevos avisos de seguridad

Índice

  • Múltiples vulnerabilidades en productos de Citrix
  • Múltiples vulnerabilidades en TPVEnlanube

Múltiples vulnerabilidades en productos de Citrix

Fecha28/09/2026
Importancia5 - Crítica
Recursos Afectados

Las siguientes versiones compatibles de NetScaler ADC y NetScaler Gateway:

  • NetScaler ADC y NetScaler Gateway 14.1, anteriores a 14.1-73.37;
  • NetScaler ADC y NetScaler Gateway 13.1, anteriores a 13.1-64.23;
  • NetScaler ADC 14.1-FIPS, anteriores a 14.1-73.37 FIPS;
  • NetScaler ADC 13.1-FIPS y 13.1-NDcPP, anteriores a 13.1-37.279.

También están afectados los despliegues híbridos de Secure Private Access que utilicen instancias de NetScaler.

El aviso no afecta a los servicios en la nube administrados directamente por Citrix, ya que el fabricante se encarga de actualizarlos.

Descripción

Michael Tucker, Chew Keong Tan, Alex Bernier y Maxim Suhanov han informado sobre 8 vulnerabilidades: 3 de severidad crítica y 5 de severidad alta que, en caso de ser explotadas, podrían permitir la ejecución remota de código, la denegación de servicio (DoS), el contrabando de peticiones HTTP, la evasión de políticas de seguridad o la predicción de números de secuencia TCP.

Citrix ha confirmado la explotación activa de CVE-2026-88771 y CVE-2026-88772 en instalaciones de NetScaler que no habían sido actualizadas.

Solución

Actualizar los productos afectados a las siguientes versiones:

  • NetScaler ADC y NetScaler Gateway 14.1: versión 14.1-73.37 o posterior;
  • NetScaler ADC y NetScaler Gateway 13.1: versión 13.1-64.23 o posterior;
  • NetScaler ADC 14.1-FIPS: versión 14.1-73.37 FIPS o posterior;
  • NetScaler ADC 13.1-FIPS y 13.1-NDcPP: versión 13.1-37.279 o posterior.

Para corregir CVE-2026-88778 también se debe habilitar la función Enhanced ISN Generation, siguiendo las instrucciones facilitadas por Citrix.

Debido a la explotación activa de dos de las vulnerabilidades, antes de actualizar se recomienda conservar las evidencias disponibles y comprobar si existen indicios de compromiso. Esto incluye recopilar los registros, generar una instantánea de las instancias virtuales y obtener un paquete de soporte técnico.

Si se detectan indicios de compromiso, se recomienda aislar el dispositivo, revocar las credenciales y los certificados almacenados, investigar los sistemas conectados y reconstruir la instancia a partir de una copia de seguridad conocida y anterior al incidente.

Las interfaces de administración de NetScaler no deben estar expuestas directamente a Internet.

Detalle

Citrix ha facilitado el siguiente detalle de las vulnerabilidades críticas:

  • CVE-2026-88771: vulnerabilidad de validación incorrecta de datos de entrada en NetScaler ADC y NetScaler Gateway. Un atacante remoto no autenticado podría ejecutar comandos arbitrarios en el dispositivo. Afecta a todas las instalaciones vulnerables, incluida la configuración predeterminada, y está siendo explotada activamente.
  • CVE-2026-88772: vulnerabilidad de desbordamiento de memoria que podría permitir la ejecución remota de código o provocar una denegación de servicio. Su explotación requiere que DTLS esté habilitado, configuración aplicada de forma predeterminada en los servidores virtuales VPN. Esta vulnerabilidad está siendo explotada activamente.
  • CVE-2026-88773: vulnerabilidad de contrabando de peticiones HTTP causada por una interpretación incoherente de las solicitudes HTTP. Un atacante remoto no autenticado podría explotarla en instalaciones con la configuración HTTP habilitada para introducir peticiones manipuladas en las comunicaciones procesadas por el dispositivo.

Para las vulnerabilidades de severidad alta se han asignado los identificadores CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777 y CVE-2026-88778.


Múltiples vulnerabilidades en TPVEnlanube

Fecha28/09/2026
Importancia3 - Media
Recursos Afectados

TPVEnlanube.

Descripción

INCIBE ha coordinado la publicación de 3 vulnerabilidades de severidad media que afectan a TPVEnlanube, un software para la gestión de inventarios, almacenes, pedidos y proveedores. Las vulnerabilidades han sido descubiertas por David Padilla Alvarado.

A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • Desde CVE-2026-7170 hasta CVE-2026-7172: 4.8 | CVSS:4.0/AV:X/AC:X/PR:X/UI:X/S:X/C:X/I:X/A:X | CWE-79
Solución

No hay solución reportada por el momento.

Detalle

Vulnerabilidad de tipo Cross-Site Scripting (XSS) almacenado en TPVEnlanube que afecta a los siguientes endpoints y parámetros:

  • CVE-2026-7170: parámetro 'vendor_store_name' en el endpoint '/administrator/index.php?pshop_mode=admin&page=store.store_add&option=com_virtuemart&vendor_id=[ID]'.
  • CVE-2026-7171: parámetro 'Apellido 1' en el endpoint '/administrator/index.php?page=admin.user_add&user_id=45&option=com_virtuemart'.
  • CVE-2026-7172: parámetro 'Nombre Completo' en el endpoint '/administrator/index.php?option=com_virtuemart&page=admin.user_list'.

La explotación exitosa de esta vulnerabilidad podría permitir a un atacante autenticado inyectar código malicioso y ejecutarlo en los navegadores de los usuarios sin su consentimiento.