Volver al Diario Tecnológico (Radar 21)
CIBERSEGURIDAD & PRIVACIDAD28 de septiembre de 2026

Citrix confirma dos vulnerabilidades zero-day críticas de RCE bajo explotación activa en NetScaler ADC y Gateway

Citrix confirma dos vulnerabilidades zero-day críticas de RCE bajo explotación activa en NetScaler ADC y Gateway
Alerta Crítica de Ciberseguridad Perimetral — CVSS 9.5

En una advertencia urgente dirigida a administradores de redes corporativas a nivel mundial, Citrix publicó el boletín oficial de seguridad CTX697096 confirmando que dos vulnerabilidades de día cero (zero-day) de máxima gravedad —identificadas como CVE-2026-88771 y CVE-2026-88772, ambas con un puntaje crítico de 9.5 en CVSS v4— están siendo activamente explotadas por grupos de cibercrimen avanzado para lograr ejecución remota de código (RCE) sin autenticación en appliances NetScaler ADC y NetScaler Gateway.

1. Mecanismo de Ataque y Superficie Expuesta

Como reportaron medios especializados como BleepingComputer y The Hacker News, la gravedad del incidente reside en el rol estratégico que cumplen estos dispositivos: NetScaler ADC opera como balanceador de carga de aplicaciones y terminador SSL, mientras que NetScaler Gateway gestiona el acceso remoto seguro mediante VPN para miles de empleados corporativos.

La primera vulnerabilidad (CVE-2026-88771) radica en una falla de validación de entradas en el procesamiento de solicitudes HTTP/HTTPS en la interfaz de gestión y servicios virtuales expuestos, permitiendo a un atacante no autenticado enviar paquetes especialmente manipulados que inyectan comandos arbitrarios en el sistema operativo subyacente con privilegios de superusuario (root).

La segunda vulnerabilidad (CVE-2026-88772) consiste en un desbordamiento de búfer en memoria dinámica cuando el protocolo Datagram Transport Layer Security (DTLS) está habilitado —configuración predeterminada en la mayoría de los despliegues de VPN corporativas—. Al desbordar el proceso en memoria, el exploit toma el control del flujo de ejecución del dispositivo sin dejar rastros evidentes en los registros tradicionales de autenticación.

"Cualquier gateway Citrix NetScaler conectado directamente a Internet sin los últimos parches de seguridad debe considerarse potencialmente comprometido. La ventana de explotación entre el escaneo y la intrusión total se mide actualmente en menos de cuatro minutos."
— Equipo de Inteligencia de Amenazas, watchTowr Intelligence

2. Consecuencias del Compromiso Perimetral

Al penetrar el appliance perimetral, los ciberdelincuentes logran ventajas tácticas devastadoras:

  • Bypass Total de la Autenticación Multifactor (MFA): El atacante se sitúa detrás del gateway de VPN, accediendo directamente a la red interna como si fuera un usuario legítimo ya validado.
  • Robo de Tokens de Sesión y Credenciales Activas: NetScaler almacena en memoria los hashes y cookies de sesión de todos los usuarios conectados en ese momento, facilitando el movimiento lateral hacia Active Directory.
  • Despliegue Silencioso de Ransomware: Los grupos criminales utilizan el acceso inicial para establecer persistencia mediante webshells y preparar el cifrado masivo de servidores corporativos.

3. Análisis Financiero y Costos de Parálisis Operativa

Un incidente de seguridad que obligue a aislar o apagar los gateways corporativos genera costos astronómicos:

Según estimaciones del sector asegurador, el costo promedio de una interrupción del acceso remoto corporativo en una mediana empresa supera los USD 120.000 por día en horas no trabajadas y parálisis de ventas. Si el incidente deriva en un despliegue de ransomware exitoso, los costos de remediación forense, restauración de datos y sanciones legales trepan en promedio a más de USD 2,4 millones.

4. Impacto en Empresas, Bancos y Organismos Públicos en Argentina

NetScaler es uno de los equipamientos perimetrales más desplegados en el mercado corporativo argentino:

  • Sector Financiero y Bancario: Múltiples entidades bancarias y fintechs utilizan NetScaler para publicar portales de home banking y servicios de banca móvil; un compromiso expone transacciones financieras directas.
  • Organismos de Salud y Obras Sociales: Hospitales y prestadores de salud emplean estos gateways para que médicos accedan a historias clínicas remotas.
  • PyMEs con Trabajo Remoto: Cientos de empresas medianas dependen de gateways NetScaler para el teletrabajo de sus equipos administrativos y comerciales.

5. Checklist Técnico de Mitigación Inmediata de Emergencia

  1. Aplicación Inmediata de Hotfixes de Citrix: Desplegar de forma perentoria las compilaciones actualizadas publicadas en el boletín CTX697096.
  2. Aislamiento de la Interfaz de Gestión (NSIP): Asegurar que la IP de administración nunca esté expuesta a Internet público y sea accesible únicamente a través de una VLAN interna dedicada con acceso restringido.
  3. Deshabilitación Preventiva de DTLS (Workaround Temporal): Si no es posible aplicar el parche de inmediato, deshabilitar temporalmente el protocolo DTLS en los servidores virtuales de VPN para mitigar CVE-2026-88772.
  4. Búsqueda de Indicadores de Compromiso (Threat Hunting): Auditar los directorios /var/vpn/, /flash/ y /tmp/ en busca de archivos .php o .sh anómalos creados en las últimas 72 horas.

6. Análisis de los Vectores de Persistencia y Webshells en NetScaler

Los reportes forenses elaborados por empresas de ciberdefensa detallan el modus operandi de los atacantes tras explotar las fallas CVE-2026-88771 y CVE-2026-88772:

Una vez que obtienen ejecución remota de comandos como root, los ciberdelincuentes no despliegan ransomware de inmediato para evitar disparar alertas en los centros de operaciones de seguridad (SOC). En su lugar, descargan webshells diminutas en directorios del servidor web interno del gateway (como /netscaler/ns_gui/vpn/) disfrazadas como scripts legítimos de autenticación. Estas puertas traseras les permiten mantener acceso persistente a la red corporativa incluso después de que los administradores apliquen las actualizaciones de software oficiales de Citrix.

7. Plan de Remediación Integral y Recuperación de la Confianza Perimetral

Para asegurar que la red no permanezca comprometida tras aplicar los parches:

  • Comparación de Integridad de Archivos de Sistema: Contrastar los hashes criptográficos de todos los binarios y scripts del appliance contra una instalación limpia provista por el fabricante.
  • Reinicio en Frío del Appliance (Hard Reboot): Reiniciar físicamente el hardware para purgar cualquier residuo de código malicioso residente exclusivamente en memoria volátil RAM.
  • Revocación Masiva de Sesiones de Usuario: Forzar el cierre de todas las sesiones de VPN activas y exigir a los empleados el reingreso de credenciales con autenticación multifactor física (FIDO2).

¿Querés blindar tu infraestructura corporativa frente a amenazas cibernéticas avanzadas?

En Siglo 21 Soluciones aplicamos auditorías continuas, mitigación de vulnerabilidades y arquitecturas Zero Trust para proteger tus activos críticos.

Contactar a un Consultor