NetScaler zero-day exploitation escalates into mass attacks (CVE-2026-88771)
Los ataques dirigidos a implementaciones vulnerables y expuestas a internet de Citrix NetScaler ADC y Gateway han pasado de ser agresiones encubiertas mediante vulnerabilidades de día cero a convertirse en ataques masivos y generalizados. Esta escalada ocurrió tras la difusión pública de un análisis de la causa raíz y de un exploit de prueba de concepto para la vulnerabilidad CVE-2026-88771, la cual puede ser explotada de forma remota en dispositivos sin actualizar que mantienen su configuración predeterminada.
Los rumores sobre el uso de estas vulnerabilidades de día cero surgieron a finales de la semana pasada y fueron confirmados cuando Citrix lanzó un aviso de seguridad y parches para resolver ocho fallos críticos y de alto riesgo, entre los que se encuentran CVE-2026-88771 y CVE-2026-88772. Aunque la compañía proporcionó un script para detectar posibles indicios de intrusión, reconoció que este método podría no identificar ataques reales debido a los constantes cambios en las tácticas, técnicas y procedimientos de los agresores.
Empresas de ciberseguridad e investigadores han compartido múltiples datos sobre el comportamiento de los atacantes, registrando intentos de intrusión incluso antes de la divulgación pública y ataques masivos a nivel global minutos después de que se publicara la prueba de concepto. Las acciones de los atacantes incluyen la búsqueda de acceso administrativo, la ocultación de puertas traseras, la manipulación de registros y el uso de técnicas como el envenenamiento de bitácoras, mientras que las organizaciones advierten que la gran mayoría de los dispositivos expuestos continúan sin recibir el parche correspondiente.