Noticias de seguridad e inteligencia artificial

Vulnerabilidad en una puerta de enlace VPN · Por FireAI Security & Research Team · Publicado

Citrix confirma que dos vulnerabilidades de día cero de NetScaler se explotaron antes de que existieran parches

Citrix confirma que dos vulnerabilidades de día cero de NetScaler se explotaron antes de los parches. Qué deben revisar quienes trabajan a distancia desde una Mac a través de una.

A broken link icon and the FireAI armoured mascot, next to the words “Citrix flaws exploited before the patch shipped.”

Citrix confirmó que dos fallas en su software NetScaler ADC y NetScaler Gateway, registradas como CVE-2026-88771 y CVE-2026-88772, fueron usadas por atacantes antes de que existiera un parche, informó BleepingComputer el 27 de septiembre de 2026 [1]. "Se ha observado la explotación de CVE-2026-88771 y CVE-2026-88772 en implementaciones de NetScaler sin mitigar", dijo Citrix [1]. Al día siguiente, CISA ordenó a las agencias federales de Estados Unidos parchear o desconectar los equipos afectados a más tardar el miércoles 30 de septiembre, y agregó ambas fallas a su catálogo Known Exploited Vulnerabilities [2] [6].

Contexto

NetScaler ADC y Gateway son equipos que se sitúan en el borde de la red de una empresa. Gateway suele ser la parte que los empleados ven directamente: la página de inicio de sesión o el cliente VPN al que se conecta una Mac desde casa para llegar al correo del trabajo, a herramientas internas o a carpetas compartidas. Una falla en ese equipo se ubica entre el dispositivo propio de quien trabaja a distancia y todo lo que hay detrás en la red de la empresa.

Hallazgos

Según SecurityWeek, CVE-2026-88771, con una calificación de 9.5 sobre 10, permite a un atacante sin credenciales ejecutar comandos en una configuración predeterminada, mientras que CVE-2026-88772, también con 9.5, es una falla de manejo de memoria que puede hacer caer el equipo o derivar en ejecución remota de código en sistemas con DTLS activado, que según Network World es la opción predeterminada para las conexiones VPN [3] [6]. Rapid7 pidió a sus clientes parchear "de emergencia, fuera de los ciclos normales de parches", y consideró probable una explotación confiable de la primera falla contra todos los equipos vulnerables [5]. Unit 42 dijo que su propio escaneo encontró más de 50,000 instancias de NetScaler accesibles desde internet que podrían estar afectadas, y recomendó a las organizaciones conservar los registros y buscar sesiones de administración sospechosas antes de parchear, por si un equipo ya estaba comprometido [4].

Implicaciones para las organizaciones y quienes trabajan a distancia

Se trata de un problema del lado del servidor: está en el equipo NetScaler que opera un empleador, una escuela u otra organización, no en algo de una Mac personal. Nada en la configuración o el software de una Mac lo causó, y nada en una Mac puede corregirlo. Pero para quien, en su rutina, entra a una página de inicio de sesión de Citrix Gateway o usa un cliente VPN que se conecta a una desde casa, la seguridad de ese equipo es directamente relevante: un atacante que haya ejecutado comandos en él antes del parche podría, en principio, estar ya posicionado dentro de la red a la que se inicia sesión [1] [4].

Recomendaciones

  1. Pregunta al equipo de TI o de seguridad si el NetScaler ADC o Gateway en uso se actualizó a una versión corregida (14.1-73.37, 13.1-64.23 o posterior, según el boletín de Citrix reportado por SecurityWeek y Network World).
  2. Pregunta si se hizo una revisión de compromiso del equipo antes o después del parche, como recomendaron Unit 42 y Rapid7, dado que las fallas se explotaron antes de que existiera una corrección.
  3. Si te dicen que la puerta de enlace estuvo expuesta en algún momento, cambia la contraseña con la que inicias sesión en ella cuando te autoricen a hacerlo, sobre todo si la reutilizas en otros lugares.
  4. Trata como sospechoso, y no como rutina, cualquier inicio de sesión repetido o solicitud inesperada de autenticación multifactor de esa VPN del trabajo en los próximos días.
  5. Mantén macOS y el navegador actualizados; no tocará esta falla concreta del lado del servidor, pero cierra otras puertas.

Relevancia para FireAI

FireAI no tiene ninguna relación con este problema. NetScaler ADC y NetScaler Gateway son infraestructura del lado del servidor que el equipo de TI de una empresa opera y parchea; un firewall personal para Mac no tiene visibilidad sobre ese equipo ni forma de corregirlo, analizarlo o protegerlo. Si la puerta de enlace de un empleador no se parchó a tiempo, ninguna app en una Mac cambia eso.

Lo que FireAI controla es la Mac del otro lado de esa conexión. Las reglas por app muestran exactamente qué apps de una Mac llegan a internet y a dónde, y permiten aprobarlas; el Mapa mundial muestra a dónde envían datos realmente un cliente VPN y otras apps, e Investigar una conexión permite revisar una conexión desconocida en lugar de adivinar. Nada de eso llega al interior de la puerta de enlace de una empresa, pero significa que la mitad Mac de un esquema de trabajo a distancia no es un punto ciego mientras el equipo de TI se ocupa de la mitad del servidor.

Limitaciones

Las fuentes no dicen cuántas organizaciones ya habían sido comprometidas antes de parchear, solo que "se ha observado" explotación en implementaciones sin mitigar [1]. La cifra de Unit 42 de más de 50,000 instancias accesibles desde internet es un conteo de equipos expuestos, no de compromisos confirmados [4]. Ninguna de las fuentes da una cronología de cuándo se usaron por primera vez las vulnerabilidades en ataques en relación con cuándo las descubrieron Citrix o los investigadores.

Para ver qué apps de una Mac se comunican con internet, y hacia dónde, descarga FireAI y pruébalo gratis durante 17 días. FireAI es un producto de HisnLabs.

Fuentes

  1. BleepingComputer (Lawrence Abrams), 27 September 2026: Citrix admins warned to shut down NetScalers over 2 exploited zero-days
  2. BleepingComputer (Sergiu Gatlan), 28 September 2026: CISA orders feds to patch exploited Citrix flaws by Wednesday
  3. SecurityWeek (Eduard Kovacs), 28 September 2026: Citrix confirms 2 NetScaler zero-days after admins pulled the plug
  4. Unit 42, Palo Alto Networks, 28 September 2026: Threat brief — NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild
  5. Rapid7, 27 September 2026: Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772
  6. Network World (Shweta Sharma), 28 September 2026: NetScaler admins told to patch critical zero-days in ADC and Gateway now
  7. CISA Known Exploited Vulnerabilities Catalog, added 27 September 2026: CVE-2026-88771 and CVE-2026-88772 (Citrix NetScaler)