Detalle de la noticia

Vulnerabilidad

Múltiples vulnerabilidades en productos de Citrix

Fuente: INCIBE-CERT - Avisos Publicado: 28/09/2026 · 06:51 UTC

También cubierto por: The Hacker News, SecurityWeek, Help Net Security, The Record

Compartir:
Vulnerabilidad Múltiples vulnerabilidades en productos de Citrix
Imagen: INCIBE-CERT - Avisos

Múl­ti­ples vul­ne­ra­bi­li­da­des en pro­duc­tos de Ci­trix Lun, 28/09/2026 - 08:51 Aviso Re­cur­sos Afec­ta­dos Las si­guien­tes ver­sio­nes com­pa­ti­bles de NetS­ca­ler ADC y NetS­ca­ler Ga­te­way: NetS­ca­ler ADC y NetS­ca­ler Ga­te­way 14.1, an­te­rio­res a 14.1-73.37; NetS­ca­ler ADC y NetS­ca­ler Ga­te­way 13.1, an­te­rio­res a 13.1-64.23; NetS­ca­ler ADC 14.1-FIPS, an­te­rio­res a 14.1-73.37 FIPS; NetS­ca­ler ADC 13.1-FIPS y 13.1-NDcPP, an­te­rio­res a 13.1-37.279. Tam­bién están afec­ta­dos los des­plie­gues hí­bri­dos de Se­cu­re Pri­va­te Ac­cess que uti­li­cen ins­tan­cias de NetS­ca­ler. El aviso no afec­ta a los ser­vi­cios en la nube ad­mi­nis­tra­dos di­rec­ta­men­te por Ci­trix, ya que el fa­bri­can­te se en­car­ga de ac­tua­li­zar­los. Des­crip­ción Mi­chael Tuc­ker, Chew Keong Tan, Alex Ber­nier y Maxim Suha­nov han in­for­ma­do sobre 8 vul­ne­ra­bi­li­da­des: 3 de se­ve­ri­dad crí­ti­ca y 5 de se­ve­ri­dad alta que, en caso de ser ex­plo­ta­das, po­drían per­mi­tir la eje­cu­ción re­mo­ta de có­di­go, la de­ne­ga­ción de ser­vi­cio (DoS), el con­tra­ban­do de pe­ti­cio­nes HTTP, la eva­sión de po­lí­ti­cas de se­gu­ri­dad o la pre­dic­ción de nú­me­ros de se­cuen­cia TCP. Ci­trix ha con­fir­ma­do la ex­plo­ta­ción ac­ti­va de CVE-2026-88771 y CVE-2026-88772 en ins­ta­la­cio­nes de NetS­ca­ler que no ha­bían sido ac­tua­li­za­das. Iden­ti­fi­ca­dor INCIBE-2026-667 So­lu­ción Ac­tua­li­zar los pro­duc­tos afec­ta­dos a las si­guien­tes ver­sio­nes: NetS­ca­ler ADC y NetS­ca­ler Ga­te­way 14.1: ver­sión 14.1-73.37 o pos­te­rior; NetS­ca­ler ADC y NetS­ca­ler Ga­te­way 13.1: ver­sión 13.1-64.23 o pos­te­rior; NetS­ca­ler ADC 14.1-FIPS: ver­sión 14.1-73.37 FIPS o pos­te­rior; NetS­ca­ler ADC 13.1-FIPS y 13.1-NDcPP: ver­sión 13.1-37.279 o pos­te­rior. Para co­rre­gir CVE-2026-88778 tam­bién se debe ha­bi­li­tar la fun­ción En­han­ced ISN Ge­ne­ra­tion , si­guien­do las ins­truc­cio­nes fa­ci­li­ta­das por Ci­trix. De­bi­do a la ex­plo­ta­ción ac­ti­va de dos de las vul­ne­ra­bi­li­da­des, antes de ac­tua­li­zar se re­co­mien­da con­ser­var las evi­den­cias dis­po­ni­bles y com­pro­bar si exis­ten in­di­cios de com­pro­mi­so. Esto in­clu­ye re­co­pi­lar los re­gis­tros, ge­ne­rar una ins­tan­tá­nea de las ins­tan­cias vir­tua­les y ob­te­ner un pa­que­te de so­por­te téc­ni­co. Si se de­tec­tan in­di­cios de com­pro­mi­so, se re­co­mien­da ais­lar el dis­po­si­ti­vo, re­vo­car las cre­den­cia­les y los cer­ti­fi­ca­dos al­ma­ce­na­dos, in­ves­ti­gar los sis­te­mas co­nec­ta­dos y re­cons­truir la ins­tan­cia a par­tir de una copia de se­gu­ri­dad co­no­ci­da y an­te­rior al in­ci­den­te. Las in­ter­fa­ces de ad­mi­nis­tra­ción de NetS­ca­ler no deben estar ex­pues­tas di­rec­ta­men­te a In­ter­net. De­ta­lle Ci­trix ha fa­ci­li­ta­do el si­guien­te de­ta­lle de las vul­ne­ra­bi­li­da­des crí­ti­cas: CVE-2026-88771 : vul­ne­ra­bi­li­dad de va­li­da­ción in­co­rrec­ta de datos de en­tra­da en NetS­ca­ler ADC y NetS­ca­ler Ga­te­way. Un ata­can­te re­mo­to no au­ten­ti­ca­do po­dría eje­cu­tar co­man­dos ar­bi­tra­rios en el dis­po­si­ti­vo. Afec­ta a todas las ins­ta­la­cio­nes vul­ne­ra­bles, in­clui­da la con­fi­gu­ra­ción pre­de­ter­mi­na­da, y está sien­do ex­plo­ta­da ac­ti­va­men­te. CVE-2026-88772 : vul­ne­ra­bi­li­dad de des­bor­da­mien­to de me­mo­ria que po­dría per­mi­tir la eje­cu­ción re­mo­ta de có­di­go o pro­vo­car una de­ne­ga­ción de ser­vi­cio. Su ex­plo­ta­ción re­quie­re que DTLS esté ha­bi­li­ta­do, con­fi­gu­ra­ción apli­ca­da de forma pre­de­ter­mi­na­da en los ser­vi­do­res vir­tua­les VPN. Esta vul­ne­ra­bi­li­dad está sien­do ex­plo­ta­da ac­ti­va­men­te. CVE-2026-88773 : vul­ne­ra­bi­li­dad de con­tra­ban­do de pe­ti­cio­nes HTTP cau­sa­da por una in­ter­pre­ta­ción in­cohe­ren­te de las so­li­ci­tu­des HTTP. Un ata­can­te re­mo­to no au­ten­ti­ca­do po­dría ex­plo­tar­la en ins­ta­la­cio­nes con la con­fi­gu­ra­ción HTTP ha­bi­li­ta­da para in­tro­du­cir pe­ti­cio­nes ma­ni­pu­la­das en las co­mu­ni­ca­cio­nes pro­ce­sa­das por el dis­po­si­ti­vo. Para las vul­ne­ra­bi­li­da­des de se­ve­ri­dad alta se han asig­na­do los iden­ti­fi­ca­do­res CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777 y CVE-2026-88778.