Al 28 de septiembre, CVE 2026 88771 y CVE 2026 88772 ya tienen correcciones: Citrix confirmó que ambas vulnerabilidades de ejecución remota de código se explotaron en equipos sin mitigar. Las versiones corregidas estándar son 14.1 73.37 o posterior y 13.1 64.23 o posterior.
Publicado porEditado con GPT-6 LunaImágenes generadas con GPT Image 2
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What is known as of September 28, 2026, about watchTowr’s report of two distinct, actively exploited, unpatched remote-code-execution vulner. Article summary: As of September 28, the “unpatched, awaiting Citrix guidance” description is outdated. watchTowr’s two reported NetScaler ADC and Gateway RCE zero-days are CVE-2026-88771 and CVE-2026-88772; Citrix confirmed exploitation. Topic tags: general, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
Al 28 de septiembre, la información inicial sobre dos vulnerabilidades de día cero en NetScaler que aún no tenían parche ya quedó desactualizada. Citrix confirmó la explotación de CVE-2026-88771 y CVE-2026-88772 y publicó actualizaciones de seguridad. Los administradores deberían instalar la versión corregida que corresponda a su edición, conservar las pruebas disponibles e investigar el periodo anterior a la actualización en busca de indicios de intrusión. 3
33
50
Para las instalaciones estándar de NetScaler ADC y NetScaler Gateway, Citrix indica como corregidas las versiones 14.1-73.37 o posterior y 13.1-64.23 o posterior. Las ediciones FIPS y NDcPP tienen requisitos distintos: el boletín especifica 14.1-73.37 FIPS o posterior y 13.1.37.279 o posterior para las ediciones 13.1-FIPS y 13.1-NDcPP. Comprueba el boletín de Citrix para identificar la versión que corresponde a tu equipo; no des por hecho que el requisito estándar se aplica a todas las ediciones. 3
En particular, para NetScaler 13.1 el nuevo objetivo es 13.1-64.23 o posterior. Una versión que corrigió una vulnerabilidad anterior de NetScaler puede no ser suficiente para proteger contra estos fallos nuevos. 3
4
CVE-2026-19490 es un problema distinto. Citrix lo describe como una omisión de autenticación mediante una ruta alternativa, que requiere determinadas configuraciones de Gateway o de un servidor virtual AAA. Las versiones que corrigen ese fallo incluyen 14.1-73.32 y 13.1-63.21; ambas son anteriores a las versiones corregidas para las dos vulnerabilidades nuevas de ejecución remota de código. Por eso, no se debe asumir que un equipo actualizado para CVE-2026-19490 también está protegido contra CVE-2026-88771 y CVE-2026-88772. 4
20
La información disponible describe CVE-2026-88771 como un fallo de validación de entrada que puede permitir a una persona atacante sin autenticar ejecutar comandos. Los informes identifican ambos CVE como vulnerabilidades de ejecución remota de código, pero no aportan detalles suficientes para comparar de forma fiable cómo se explota cada una. 33
50
54
Dejar fuera de servicio un equipo NetScaler puede interrumpir el acceso remoto o las aplicaciones que proporciona. Pero retrasar una actualización disponible mientras el equipo vulnerable sigue expuesto también entraña un riesgo: Citrix confirmó que los dos fallos se explotaron en instalaciones que no estaban mitigadas. La prioridad es instalar la versión corregida adecuada. Si no es posible hacerlo pronto, considera restringir el acceso externo o retirar temporalmente el equipo de servicio, teniendo en cuenta el impacto operativo. 3
50
Esto es especialmente relevante para NetScaler 13.1: no tomes como suficiente la versión que corrigió CVE-2026-19490. Verifica la versión y la edición exactas del equipo frente al boletín vigente de Citrix. 3
20
La actualización corrige las vulnerabilidades, pero no demuestra si alguien accedió al equipo antes de instalarla. Siempre que sea viable desde el punto de vista operativo, conserva los registros, la configuración y otras pruebas forenses disponibles antes de reiniciar o actualizar, ya que esas acciones pueden modificarlas. Después, revisa el periodo anterior al parche en busca de accesos o cambios sospechosos. Si hay indicios de intrusión, considera recurrir a especialistas en respuesta a incidentes. watchTowr también recomienda preservar las pruebas, comprobar si hubo una intrusión y luego actualizar a las versiones corregidas. 33
Citrix confirmó que hubo explotación, pero la información disponible no aclara cuántas organizaciones se vieron afectadas, quién estuvo detrás de los ataques ni cuándo comenzaron. Esos puntos siguen sin resolverse: ni tener el parche instalado permite asumir que el sistema está limpio, ni hay datos suficientes para dar por conocido el alcance de los ataques. 49
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
Al 28 de septiembre, CVE 2026 88771 y CVE 2026 88772 ya tienen correcciones: Citrix confirmó que ambas vulnerabilidades de ejecución remota de código se explotaron en equipos sin mitigar.
Al 28 de septiembre, CVE 2026 88771 y CVE 2026 88772 ya tienen correcciones: Citrix confirmó que ambas vulnerabilidades de ejecución remota de código se explotaron en equipos sin mitigar. Las versiones corregidas estándar son 14.1 73.37 o posterior y 13.1 64.23 o posterior.
La corrección anterior para CVE 2026 19490 no basta para estos dos fallos nuevos.