Dos fallos explotables sin autenticación en NetScaler ADC y Gateway (CVE-2026-88771 y CVE-2026-88772, CVSS 9,5) se explotaron antes de que existiera un parche y ahora los usan numerosos grupos de atacantes. Actualizar es urgente pero no basta: todo equipo expuesto antes del parche debe revisarse en busca de web shells.
Qué ha pasado
El 27 de septiembre de 2026 Citrix publicó correcciones para ocho vulnerabilidades de NetScaler ADC y NetScaler Gateway. Dos de ellas permiten a un atacante sin autenticar ejecutar código en el equipo, y ambas ya se explotaban antes de que salieran los parches:
- CVE-2026-88771 (CVSS 9,5): validación insuficiente de entradas que permite inyectar comandos mediante datos de autenticación manipulados.
- CVE-2026-88772 (CVSS 9,5): corrupción de memoria en el tratamiento DTLS del motor de paquetes (NSPPE), que otorga acceso root.
Según Citrix, todo equipo sin parchear es vulnerable en su configuración por defecto. Existe código de explotación público para ambos fallos y, desde el 28 de septiembre, los investigadores observan una explotación masiva por parte de varios grupos independientes, para reclutar equipos en botnets y revender el acceso a las redes de las víctimas.
Qué hacen los atacantes una vez dentro
Las investigaciones de Mandiant/Google y LevelBlue describen decenas de organizaciones comprometidas en Europa y Norteamérica: administraciones, finanzas, tecnología, educación y servicios profesionales. Entre la actividad observada:
- web shells en PHP (una familia se llama WHIPSHOT) camufladas como archivos
.debo.sigy accesibles mediante URL que parecen iconos bajo/vpn/media/; - una herramienta de túnel en Python (SLAPSHOT) para alcanzar equipos internos y robar credenciales;
- robo de la configuración de NetScaler, reverse shells y creación de cuentas privilegiadas;
- persistencia mediante cambios en la configuración del servidor web del propio equipo.
Qué hacer ahora
- Inventaríe todos sus NetScaler ADC y Gateway, incluidas las versiones FIPS, y compruebe su versión.
- Actualice sin esperar a 14.1-73.37 (14.1-73.37 FIPS), 13.1-64.23 o 13.1-NDcPP 13.1.37.279 para 13.1-FIPS. Si no puede parchear hoy, retire el equipo de Internet hasta poder hacerlo: según se informa, el NCSC neerlandés llegó a aconsejar apagarlos.
- Parta de la base de que puede estar ya comprometido, ya que los fallos se explotaron antes del parche. Busque en el syslog mensajes DTLS
Handshake failure-Internal Error, en/var/log/messageslas entradasNSPPE … exit with orphan ringsopitboss NOT restarting NSPPE, archivos inesperados en/var/netscaler/gui/vpn/scripts/linux/, cambios en la configuración del servidor web y cuentas de administrador que usted no creó. - Ante cualquier hallazgo, trátelo como un incidente: aísle el equipo, reinstálelo desde una imagen limpia, cambie todas las credenciales que pasaron por él (cuentas de servicio LDAP/AD, certificados, sesiones de usuario) y busque movimientos laterales en su red.
Nuestra opinión
Las pasarelas VPN y los balanceadores de carga están expuestos a Internet, quedan fuera del alcance de la protección de endpoints y ven pasar las contraseñas de sus usuarios: precisamente por eso son un objetivo. Mantenga su interfaz de administración fuera de Internet, envíe sus registros a un sistema que un intruso no pueda modificar y prevea ventanas de parcheo de urgencia para estos equipos antes del próximo zero-day.
Fuentes
- CERT-FR — CERTFR-2026-ALE-011
- CERT-FR — CERTFR-2026-AVI-1235
- Citrix — Security bulletin CVE-2026-88771 to CVE-2026-88778
- The Hacker News — Attackers Exploit NetScaler Flaw for Root Access, Deploy WHIPSHOT and SLAPSHOT
- The Hacker News — Citrix NetScaler Post-Exploitation Payload Creates Superuser
- UnderNews — Le GTIG dévoile l’exploitation d’une faille zero-day Citrix
¿Le preocupa que sus servidores estén expuestos? Nuestro equipo audita, parchea y supervisa infraestructuras Linux y cloud 24/7.
Hablar con un experto