AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Citrix NetScaler bajo ataque activo — CISA confirma explotación de dos zero-days críticos

Dos vulnerabilidades con puntuación 9.5 fueron explotadas antes de que existieran parches, obligando a administradores a desconectar sistemas sin explicación oficial.
Alerta

Dos vulnerabilidades con puntuación 9.5 fueron explotadas antes de que existieran parches, obligando a administradores a desconectar sistemas sin explicación oficial.

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos agregó el 26 de septiembre dos vulnerabilidades críticas de Citrix NetScaler a su catálogo de fallas explotadas activamente. CVE-2026-88771 y CVE-2026-88772, ambas con puntuación CVSS de 9.5, permiten ejecución remota de código y fueron utilizadas por atacantes antes de que Citrix publicara correcciones. La confirmación oficial llegó después de que administradores en distintos países reportaran que proveedores de TI y equipos de seguridad les aconsejaban desconectar sistemas NetScaler sin explicar el motivo — una señal de que la explotación ya estaba en curso mientras los defensores esperaban detalles y parches.

Cómo funcionan las dos fallas y qué sistemas quedan expuestos

CVE-2026-88771 es una vulnerabilidad de validación impropia de entrada que permite a un atacante remoto sin autenticación ejecutar comandos arbitrarios. Afecta todas las implementaciones de NetScaler ADC y NetScaler Gateway en configuración predeterminada — no requiere que ninguna función adicional esté habilitada. CVE-2026-88772, clasificada como CWE-119, es un desbordamiento de búfer de memoria que también permite ejecución remota de código o puede provocar denegación de servicio. Esta segunda falla afecta sistemas con DTLS habilitado, protocolo que viene activado por defecto en VPN vServers de NetScaler.

La combinación de ambas vulnerabilidades en configuración estándar significa que miles de organizaciones quedaron expuestas sin necesidad de que los administradores hubieran modificado ajustes de seguridad. Citrix confirmó que las fallas fueron explotadas como zero-days — es decir, antes de que la empresa tuviera conocimiento de su existencia y pudiera desarrollar parches. Investigadores de watchTowr validaron la credibilidad de los reportes de explotación activa, y el Centro Nacional de Ciberseguridad de Países Bajos envió notificación previa a organizaciones en Holanda basándose en información compartida por un CERT europeo asociado.

El patrón de advertencias privadas que precedió al anuncio oficial

El 26 de septiembre, administradores comenzaron a reportar que proveedores de TI y equipos de seguridad les aconsejaban desconectar sistemas NetScaler sin explicar el motivo. Estas advertencias llegaron antes de que Citrix publicara cualquier comunicado oficial sobre las vulnerabilidades. El patrón muestra cómo los ataques ya estaban en marcha mientras los defensores esperaban detalles técnicos y correcciones — una ventana de exposición en la que los atacantes operaron con información que las víctimas potenciales no tenían.

watchTowr publicó en X que estaba reaccionando rápidamente a rumores de múltiples fallas de ejecución remota de código en NetScaler sin parches disponibles, circulando en estado salvaje. La firma indicó que, aunque los detalles eran escasos, la información era creíble. Posteriormente, Citrix confirmó que las vulnerabilidades habían sido descubiertas durante investigaciones forenses — lo que implica que fueron detectadas después de compromisos reales, no en auditorías preventivas.

Impacto en infraestructura crítica de América Latina

NetScaler ADC y Gateway son componentes centrales en arquitecturas de acceso remoto y balanceo de carga para organizaciones financieras, de salud y gobierno en toda América Latina. Brasil y México, que concentran la mayor cantidad de implementaciones empresariales de Citrix en la región, enfrentan exposición directa: cualquier organización que no haya aplicado los parches disponibles en las versiones 14.1-73.37 o 13.1-64.23 (y posteriores) permanece vulnerable a toma de control remoto sin autenticación.

La complejidad de actualizar appliances NetScaler — proceso que puede requerir tiempo de inactividad y coordinación con múltiples equipos — agrava el riesgo en sectores donde la continuidad operativa es crítica. CISA emitió una alerta específica reconociendo esta dificultad y urgiendo a las organizaciones a evaluar su exposición, priorizar la mitigación e incorporar estas vulnerabilidades en sus planes de gestión de riesgo. La agencia recibió reportes e inteligencia de amenazas confirmando que actores maliciosos están explotando las fallas a nivel mundial — lo que incluye infraestructura en América Latina que depende de los mismos productos y configuraciones estándar.

Publicidad728×90 — In-Article

Qué hacer si un sistema ya fue comprometido

Citrix publicó indicadores de compromiso genéricos a través de NetScaler Console para ayudar a los clientes a verificar si sus sistemas fueron afectados. Si se sospecha un compromiso, la empresa recomienda preservar evidencia de la instancia NetScaler ADC VPX, aislar el dispositivo, revocar credenciales y accesos, verificar servidores y sistemas conectados en busca de signos de compromiso adicional, reconstruir el dispositivo con la última versión de firmware, rotar contraseñas de cuentas locales y claves de cifrado (KEK), y reemplazar certificados SSL restaurados al recuperar desde un respaldo conocido como confiable.

Estas fallas no están relacionadas con CVE-2026-19490 y CVE-2026-19489, vulnerabilidades de NetScaler divulgadas en agosto. La Directiva Operativa Vinculante 22-01 de CISA obliga a las agencias federales de Estados Unidos a corregir las vulnerabilidades identificadas en el catálogo KEV antes del 30 de septiembre de 2026. Aunque la directiva aplica formalmente solo a entidades del gobierno federal estadounidense, organizaciones privadas en América Latina que operan infraestructura crítica o manejan datos sensibles deberían tratar el mismo plazo como referencia de urgencia.

Nuestro análisis

Este caso repite un patrón ya documentado en incidentes anteriores de Citrix: vulnerabilidades críticas en productos de acceso remoto explotadas antes de que existan parches, con advertencias privadas circulando entre equipos de seguridad mientras la información oficial tarda en llegar. La diferencia esta vez es que ambas fallas afectan configuraciones predeterminadas — lo que amplifica el universo de víctimas potenciales más allá de organizaciones que habilitaron funciones específicas. La puntuación CVSS de 9.5 en ambos casos refleja la severidad técnica, pero el impacto real depende de cuántas organizaciones lograron aplicar los parches antes de que los atacantes llegaran a sus sistemas.

Lo que todavía no se sabe es cuántos sistemas fueron comprometidos durante la ventana entre el inicio de la explotación activa y la publicación de los parches, ni qué actores están detrás de los ataques. Citrix no ha divulgado detalles sobre la naturaleza de las investigaciones forenses que llevaron al descubrimiento de las fallas, ni si existe evidencia de exfiltración de datos o movimiento lateral en redes comprometidas. La recomendación de preservar evidencia y verificar sistemas conectados sugiere que al menos algunos incidentes involucraron más que simple reconocimiento. ¿Cuántas organizaciones en América Latina que dependen de NetScaler para acceso remoto tienen capacidad forense para detectar si fueron comprometidas antes de aplicar los parches?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard