Detalle de la noticia

Vulnerabilidad

Hackers exploit Citrix NetScaler zero-day to deploy web shells

Fuente: BleepingComputer Publicado: 29/09/2026 · 18:37 UTC
Compartir:
Vulnerabilidad Hackers exploit Citrix NetScaler zero-day to deploy web shells
Imagen: BleepingComputer

Va­rias fir­mas de ci­ber­se­gu­ri­dad in­for­ma­ron que ac­to­res ma­li­cio­sos apro­ve­cha­ron fa­llas de día cero en NetS­ca­ler de Ci­trix para im­ple­men­tar web shells per­so­na­li­za­dos, ins­ta­lar pro­gra­mas de tú­ne­les, ob­te­ner pri­vi­le­gios de root, sus­traer cre­den­cia­les y ex­pan­dir­se hacia redes in­ter­nas. Estas ac­cio­nes afec­ta­ron a or­ga­ni­za­cio­nes nor­te­ame­ri­ca­nas y eu­ro­peas per­te­ne­cien­tes a sec­to­res como el gu­ber­na­men­tal, fi­nan­cie­ro, edu­ca­ti­vo, legal y de ser­vi­cios pro­fe­sio­na­les, con in­ci­den­tes de­tec­ta­dos desde al menos prin­ci­pios de sep­tiem­bre. La com­pa­ñía re­ve­ló pos­te­rior­men­te las vul­ne­ra­bi­li­da­des iden­ti­fi­ca­das bajo dos de­no­mi­na­cio­nes y emi­tió ac­tua­li­za­cio­nes de se­gu­ri­dad para co­rre­gir­las.

Las in­ves­ti­ga­cio­nes de­ta­llan que los ata­can­tes lo­gra­ron eva­dir la au­ten­ti­ca­ción y pro­vo­car fa­llas ines­pe­ra­das en el motor de pro­ce­sa­mien­to de pa­que­tes, lo que ge­ne­ró co­rrup­ción de me­mo­ria y per­mi­tió la eje­cu­ción de có­di­go ar­bi­tra­rio con pri­vi­le­gios de root. Como parte de sus ma­nio­bras pos­te­rio­res a la in­tru­sión, los in­va­so­res mo­di­fi­ca­ron ar­chi­vos de con­fi­gu­ra­ción de ser­vi­do­res web para pro­ce­sar ex­ten­sio­nes no eje­cu­ta­bles como PHP, ocul­tan­do las pe­ti­cio­nes ma­li­cio­sas bajo la apa­rien­cia de ar­chi­vos de es­ti­lo, imá­ge­nes u otros re­cur­sos, e in­clu­so ge­ne­ran­do res­pues­tas fal­sas de error para pasar des­aper­ci­bi­dos.

Asi­mis­mo, se de­tec­tó el uso de dos fa­mi­lias de pro­gra­mas ma­li­cio­sos iné­di­tos, em­plea­dos como web shells de ins­ta­la­ción li­ge­ra y he­rra­mien­tas de tú­ne­les TCP para co­nec­tar el equi­po vul­ne­ra­do con dis­po­si­ti­vos in­ter­nos, re­co­lec­tar in­for­ma­ción y robar cre­den­cia­les. Para con­ser­var el ac­ce­so pri­vi­le­gia­do, los ata­can­tes al­te­ra­ron los per­mi­sos en un ar­chi­vo eje­cu­ta­ble del sis­te­ma ope­ra­ti­vo. Ante este pa­no­ra­ma, los es­pe­cia­lis­tas re­co­mien­dan a los ad­mi­nis­tra­do­res apli­car de in­me­dia­to los par­ches ofi­cia­les de Ci­trix, bus­car in­di­cios es­pe­cí­fi­cos de al­te­ra­ción en los equi­pos y re­vi­sar la con­fi­gu­ra­ción de red.