Citrix confirmó que dos fallos de su software NetScaler ADC y NetScaler Gateway, registrados como CVE-2026-88771 y CVE-2026-88772, estaban siendo usados por atacantes antes de que existiera un parche, según informó BleepingComputer el 27 de septiembre de 2026 [1]. «Se ha observado la explotación de CVE-2026-88771 y CVE-2026-88772 en despliegues de NetScaler sin mitigar», afirmó Citrix [1]. Al día siguiente, la CISA ordenó a las agencias federales de Estados Unidos aplicar el parche o desconectar los equipos afectados antes del miércoles 30 de septiembre, y añadió ambos fallos a su catálogo Known Exploited Vulnerabilities [2] [6].
Contexto
NetScaler ADC y Gateway son equipos situados en el perímetro de la red de una empresa. Gateway suele ser la parte que los empleados ven directamente: la página de inicio de sesión o el cliente VPN al que se conecta un Mac desde casa para llegar al correo del trabajo, a herramientas internas o a carpetas compartidas. Un fallo en ese equipo se sitúa entre el dispositivo del teletrabajador y todo lo que hay detrás, en la red de la empresa.
Hallazgos
Según SecurityWeek, CVE-2026-88771, con una puntuación de 9,5 sobre 10, permite a un atacante sin credenciales ejecutar comandos en una configuración predeterminada, mientras que CVE-2026-88772, también con 9,5, es un fallo de gestión de memoria que puede bloquear el equipo o llevar a la ejecución remota de código en sistemas con DTLS activado, que según Network World es el ajuste predeterminado para las conexiones VPN [3] [6]. Rapid7 pidió a sus clientes que aplicaran el parche «de forma urgente, fuera de los ciclos normales de actualización», y consideró probable una explotación fiable del primer fallo contra cualquier equipo vulnerable [5]. Unit 42 indicó que su propio escaneo encontró más de 50.000 instancias de NetScaler accesibles desde internet que podrían estar afectadas, y recomendó a las organizaciones conservar los registros y buscar sesiones de administración sospechosas antes de aplicar el parche, por si un equipo ya estaba comprometido [4].
Implicaciones para las organizaciones y los teletrabajadores
Se trata de un problema del lado del servidor: está en el equipo NetScaler que gestiona una empresa, un centro educativo u otra organización, no en nada de un Mac personal. Ningún ajuste ni software del Mac lo causó, y nada en un Mac puede corregirlo. Pero para quien inicia sesión habitualmente desde casa en una página de Citrix Gateway o usa un cliente VPN que se conecta a una, la seguridad de ese equipo es directamente relevante: un atacante que hubiera ejecutado comandos en él antes del parche podría, en principio, estar ya situado dentro de la red en la que se inicia sesión [1] [4].
Recomendaciones
- Pregunte al equipo de TI o de seguridad si el NetScaler ADC o Gateway en uso se ha actualizado a una versión corregida (14.1-73.37, 13.1-64.23 o posterior, según el boletín de Citrix citado por SecurityWeek y Network World).
- Pregunte si se comprobó si el equipo estaba comprometido antes o después del parche, como recomendaron tanto Unit 42 como Rapid7, dado que los fallos se explotaron antes de que existiera una corrección.
- Si le dicen que la pasarela estuvo expuesta en algún momento, cambie la contraseña con la que inicia sesión en ella cuando le autoricen a hacerlo, sobre todo si la reutiliza en otros sitios.
- Considere sospechosa, y no rutinaria, cualquier petición inesperada de volver a iniciar sesión o de autenticación multifactor en esa VPN del trabajo en los próximos días.
- Mantenga actualizados macOS y el navegador; no afectará a este fallo concreto del servidor, pero cierra otras puertas.
Relevancia para FireAI
FireAI no interviene en absoluto en este problema. NetScaler ADC y NetScaler Gateway son infraestructura de servidor que gestiona y parchea el equipo de TI de una empresa; un firewall personal para Mac no tiene visibilidad sobre ese equipo ni forma de corregirlo, analizarlo o protegerlo. Si la pasarela de un empleador no se parcheó a tiempo, ninguna app de un Mac cambia eso.
Lo que FireAI controla es el Mac situado en el otro extremo de esa conexión. Las reglas por app muestran qué apps de un Mac llegan a internet y adónde, y permiten aprobarlas una a una; el mapa mundial muestra adónde envían datos realmente un cliente VPN y otras apps, e Investigar una conexión permite revisar una conexión desconocida en lugar de adivinar. Nada de esto llega al interior de la pasarela de una empresa, pero significa que la mitad Mac de un puesto de teletrabajo no es un punto ciego mientras el equipo de TI se ocupa de la mitad servidor.
Limitaciones
Las fuentes no dicen cuántas organizaciones estaban ya comprometidas antes del parche, solo que se «ha observado» la explotación en despliegues sin mitigar [1]. La cifra de Unit 42 de más de 50.000 instancias accesibles desde internet es un recuento de equipos expuestos, no de intrusiones confirmadas [4]. Ninguna fuente da una cronología de cuándo se usaron por primera vez las vulnerabilidades en ataques en relación con el momento en que Citrix o los investigadores las descubrieron.
¿Quiere ver qué apps de un Mac se comunican con internet, y adónde? Descargue FireAI y pruébelo gratis durante 17 días. FireAI es un producto de HisnLabs.