Citrix NetScaler suma dos zero-days explotadas
CVE-2026-88771 y CVE-2026-88772 fueron usadas para plantar webshells en NetScaler. CISA también sumó CVE-2026-88779 al catálogo KEV.
Citrix NetScaler ADC y NetScaler Gateway quedaron expuestos a una cadena de incidentes con varias fallas ya explotadas activamente. Entre ellas figuran CVE-2026-88771 y CVE-2026-88772, usadas en ataques zero-day para plantar webshells, y CVE-2026-88779, incorporada por CISA al catálogo KEV tras reportes de explotación global.
Citrix NetScaler ADC y NetScaler Gateway acumularon en los últimos días varias fallas explotadas activamente, con impacto directo en dispositivos de borde y servicios expuestos. Entre ellas figuran CVE-2026-88771 y CVE-2026-88772, usadas en ataques zero-day para plantar webshells en equipos comprometidos, y CVE-2026-88779, que CISA incorporó a su catálogo de vulnerabilidades explotadas conocidas tras confirmar explotación activa.
¿Qué se confirmó sobre CVE-2026-88771 y CVE-2026-88772?
Se confirmó que ambas fueron explotadas antes de que existieran compilaciones corregidas y que se usaron en ataques zero-day contra NetScaler ADC y NetScaler Gateway. Help Net Security informó que los atacantes lograron plantar webshells en dispositivos comprometidos. Citrix, además, publicó el boletín CTX697096 para ocho vulnerabilidades de la plataforma.
Un análisis técnico independiente de la Universidad de York detalló que CVE-2026-88771 permite ejecución remota de comandos sin autenticación y afecta implementaciones predeterminadas. En el caso de CVE-2026-88772, se trata de un desbordamiento de memoria que requiere DTLS habilitado y puede derivar en ejecución remota de código o denegación de servicio. La misma fuente indicó que las compilaciones corregidas son NetScaler ADC/Gateway 14.1-73.37 o posteriores, 13.1-64.23 o posteriores, y las versiones FIPS/NDcPP correspondientes.
¿Qué pasó con CVE-2026-88779?
CVE-2026-88779 fue agregada por CISA al catálogo KEV luego de recibir reportes que confirmaban explotación global de una vulnerabilidad reciente de Citrix NetScaler. SecurityWeek señaló que afecta instancias configuradas como proveedor de servicios SAML o proveedor de identidad, y que Citrix la clasificó como una vulnerabilidad de desbordamiento de memoria y alta severidad.
La misma cobertura agregó que CISA fijó para las agencias federales estadounidenses una fecha de remediación del 7 de octubre de 2026. The Record, por su parte, informó que CISA advirtió sobre explotación global y que Citrix publicó después un aviso de seguridad y una entrada de blog sobre CVE-2026-88779.
¿Qué otras fallas activas aparecen en el mismo período?
El mismo panorama incluyó otras vulnerabilidades confirmadas como explotadas en productos ampliamente desplegados. Exploit Radar listó CVE-2026-76504 como explotada activamente en Cisco Catalyst SD-WAN y CVE-2026-104286 como explotada activamente en Fortinet FortiMail. Cybervoc.io también indicó que Fortinet divulgó CVE-2026-104286 como una falla crítica de FortiMail con explotación activa.
A eso se sumó CVE-2026-65660, una vulnerabilidad de Microsoft SharePoint Server que CISA agregó al catálogo KEV tras confirmar explotación activa, según una cobertura en español de Quasa. The Register informó además que la falla crítica de autenticación en Rejetto HTTP File Server fue vista bajo ataque y que puede derivar en acceso administrador completo y ejecución remota de código.
SocPrime añadió que CVE-2026-35273 está siendo explotada por el actor UNC6240, también identificado como ShinyHunters, contra Oracle PeopleSoft. En el mismo grupo de incidentes, Help Net Security y ThreatMon ubicaron a Citrix NetScaler entre los equipos más golpeados por cadenas de explotación previas al parche.
Fuentes
- ShinyHunters explota CVE-2026-35273 en Oracle PeopleSoftsocprime.com· SocPrime
- Anthropic's super bug-hunting model Mythos is hardcore good at math as latest vuln under attack showstheregister.com· The Register
- Exploitation of Citrix NetScaler Zero-Day Hits Appliances Patched Days Earliersecurityweek.com· SecurityWeek
- Application Security Insights & Vulnerability Researchcybervoc.io· cybervoc.io
- Exploit Radar · Les failles réellement exploitées, produit par produitexploit-radar.com· Exploit Radar
- Citrix NetScaler ADC/Gateway RCE Vulnerabilities (CVE-2026-88771 and CVE-2026-88772)yorku.ca· University of York
- Week in review: Researcher breaks into Microsoft analytics service ...helpnetsecurity.com· Help Net Security
- The NetScaler Zero-Day Siege and Pre-Auth RCE Chains - Technical Analysis and Exposure Assessmentthreatmon.io· ThreatMon
- SharePoint bajo ataque: tres compilaciones para corregir el falloquasa.io· Quasa
- CVE-2026-88771: Inyección de Comandos en Citrix NetScalersocprime.com· SocPrime
- US, Australia Warn of Latest Citrix Vulnerability After Exploitationtherecord.media· The Record



