# Fallas de Citrix NetScaler se explotaron durante al menos tres semanas antes de que se publicaran los parches > Dos fallas críticas de NetScaler ADC y Gateway se usaron en ataques desde principios de septiembre de 2026. Lo que dicen los reportes y lo que puede revisar una oficina pequeña que está detrás de un gateway así. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/es-mx/news/citrix-netscaler-flaws-exploited-three-weeks-before-disclosure CyberScoop informó el 29 de septiembre de 2026 que atacantes explotaron una falla en dispositivos Citrix NetScaler durante al menos tres semanas antes de que se confirmara, con la primera explotación conocida el 3 de septiembre. Mandiant atribuye la campaña a actores avanzados y presuntamente respaldados por Estados, y Citrix publicó el domingo 28 de septiembre parches para ambas fallas y para otros seis defectos [[1]](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/) [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). Los reportes tratan de organizaciones, pero los mismos gateways dan servicio a oficinas pequeñas y a trabajadores remotos. ## Contexto NetScaler ADC y NetScaler Gateway son dispositivos que se ubican en el borde de una red y gestionan el acceso remoto y la entrega de tráfico, por lo que son accesibles desde internet por diseño. CyberScoop señala que los dispositivos de borde representaron el 48 por ciento de los ataques empresariales de este tipo el año pasado y que normalmente carecen de monitoreo de detección en endpoints [[1]](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/). Una oficina que accede a sus archivos o aplicaciones mediante una VPN de NetScaler, ya sea que ella administre el dispositivo o que lo haga un proveedor en su nombre, depende de que ese dispositivo esté parcheado. ## Hallazgos Se nombran dos fallas, CVE-2026-88772 y CVE-2026-88771. CyberScoop describe la segunda como una vulnerabilidad de inyección de comandos e informa que ambas tienen una calificación de 9.5 en la escala CVSS y permiten la ejecución remota de código en dispositivos NetScaler ADC y Gateway con configuraciones predeterminadas [[2]](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/). El análisis de watchTowr sobre CVE-2026-88772 describe un desbordamiento de memoria en el manejo de mensajes fragmentados del handshake DTLS. DTLS está habilitado de forma predeterminada en los servidores virtuales de VPN, y un administrador tiene que haberlo desactivado explícitamente para evitar la exposición [[4]](https://labs.watchtowr.com/here-we-go-again-citrix-netscaler-dtls-preauth-memory-overflow-cve-2026-88772/). Según CyberScoop, GreyNoise vio un intento de explotación fallido el 24 de septiembre, y durante el fin de semana circularon advertencias por canales no oficiales mientras Citrix guardaba silencio público; Citrix publicó su aviso el domingo 28 de septiembre [[2]](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/). Se cita al director ejecutivo de watchTowr, Ben Harris, diciendo que en ese periodo los clientes recibían advertencias por canales no oficiales [[2]](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/). Mandiant describe una cadena de ataque en la que encabezados de registro DTLS mal formados provocan corrupción de memoria en el heap y ejecución de código con privilegios de root. Después, los atacantes establecen persistencia en la configuración del servidor web del dispositivo y despliegan dos herramientas que Mandiant llama WHIPSHOT, un web shell en PHP, y SLAPSHOT, un proxy en Python usado para canalizar tráfico [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). CyberScoop añade que Charles Carmakal, de Mandiant, dijo que Mandiant tiene conocimiento de decenas de organizaciones afectadas y espera una explotación amplia y oportunista en el corto plazo. Los sectores afectados incluyen gobierno, servicios financieros, educación, telecomunicaciones y servicios jurídicos y profesionales en Norteamérica y Europa [[1]](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/). CyberScoop informa que Palo Alto Networks identificó más de 50,000 instancias vulnerables expuestas públicamente al domingo, y que CISA agregó ambas fallas a su catálogo de vulnerabilidades explotadas conocidas. Fue la quinta entrada de Citrix en 2026 y la número 26 desde finales de 2021 [[2]](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/). > FireAI, el firewall en el dispositivo para macOS desarrollado por HisnLabs, muestra qué app de una Mac se conecta a qué servidor, incluido el cliente VPN que llega a un gateway de oficina. Hay una prueba de 17 días disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicaciones para oficinas pequeñas y trabajadores remotos El componente vulnerable es el dispositivo, no la laptop que está detrás. Quien se conecta a través de un gateway NetScaler no puede parchearlo y tampoco puede saber desde el lado del cliente si se ha actualizado. Mandiant incluye entre los elementos que se deben rotar tras un compromiso las credenciales almacenadas en el dispositivo o que pasan por él, como las cuentas de enlace LDAP, los secretos compartidos de RADIUS y las credenciales de TACACS, y aconseja auditar la infraestructura posterior, como los hosts de StoreFront y Virtual Apps [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). Para una oficina pequeña, eso se traduce en preguntas para quien opera el gateway. ## Recomendaciones 1. Pregunta a quien opera el gateway, el proveedor de TI o el equipo de TI del empleador, si usa NetScaler y qué compilación. Las compilaciones corregidas que nombran Mandiant y watchTowr son la 14.1-73.37 y la 13.1-64.23 o posteriores, incluidas sus variantes FIPS [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances) [[4]](https://labs.watchtowr.com/here-we-go-again-citrix-netscaler-dtls-preauth-memory-overflow-cve-2026-88772/). 2. Cuando el parcheo se retrase, Mandiant enumera controles compensatorios: desactivar DTLS donde sea posible, bloquear el UDP 443 entrante en un punto anterior y permitir solo direcciones de origen autorizadas en el firewall perimetral [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). 3. Tras un presunto compromiso, revoca las sesiones activas de administración y VPN y rota las credenciales y las claves SSH del dispositivo [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). 4. Considera potencialmente expuestas las contraseñas usadas a través del gateway desde principios de septiembre si el operador no puede confirmar que el dispositivo esté limpio, y cámbialas [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). 5. No confíes en la ausencia de alertas. La campaña duró al menos tres semanas antes de confirmarse [[1]](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/). ## Relevancia para FireAI FireAI se ejecuta en una Mac. No parchea, analiza ni monitorea un dispositivo NetScaler, no puede ver el tráfico hacia el gateway ni dentro de él más allá de lo que envía la propia Mac, y no detecta una intrusión en un dispositivo de red. Lo que hace es local. [Actividad e historial de conexiones](https://hisnlabs.com/en/docs/activity-and-connection-history) muestra qué app se conectó a qué servidor, de modo que se ve si una app inesperada contacta un destino nuevo. Las [reglas](https://hisnlabs.com/en/docs/per-app-rules) pueden permitir que el cliente VPN llegue al gateway de la oficina y a nada más. Si alguien sospecha que una cuenta usada desde una Mac quedó expuesta, el [interruptor de emergencia](https://hisnlabs.com/en/docs/kill-switch) rechaza las conexiones nuevas fuera de la red del hogar o de la oficina, aunque no cierra las conexiones que ya están abiertas. > Un gateway que no se puede parchear desde la laptop deja de todos modos visible a la laptop. FireAI muestra cada app que se conecta al exterior y pregunta antes de que lo haga una desconocida. Pruébalo gratis durante 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitaciones Los dos artículos de CyberScoop son reportes de segunda mano, y los detalles en que difieren, como la fecha exacta en que se confirmaron los ataques, no se conciliaron. La cifra de Palo Alto Networks de 50,000 instancias expuestas la cita CyberScoop; el informe de amenazas de Unit 42 como tal no se pudo obtener para este artículo. Las fuentes no dicen cuántas oficinas pequeñas están afectadas, si alguna víctima era usuaria de Mac ni quiénes son los actores más allá de la descripción de Mandiant. La cifra del 48 por ciento se refiere a los ataques empresariales de este tipo del año anterior, según indica CyberScoop, y no se contrastó con el estudio de origen. Prueba [FireAI, de HisnLabs](https://hisnlabs.com/en/download) gratis durante 17 días. ## Sources - [CyberScoop, 29 September 2026: Attackers exploited Citrix NetScaler flaw for at least three weeks undetected](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/) - [CyberScoop, September 2026: Citrix patches actively exploited NetScaler flaws after a weekend of unofficial warnings](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/) - [Mandiant (Google Cloud), 29 September 2026: Defending against active exploitation of Citrix NetScaler ADC and Gateway appliances](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances) - [watchTowr Labs, 29 September 2026: CVE-2026-88772, Citrix NetScaler DTLS memory overflow](https://labs.watchtowr.com/here-we-go-again-citrix-netscaler-dtls-preauth-memory-overflow-cve-2026-88772/)