El INCIBE-CERT ha publicado una alerta temprana de severidad crítica por ocho vulnerabilidades en Citrix NetScaler ADC y NetScaler Gateway, dos de ellas ya explotadas activamente.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT (el equipo de respuesta a incidentes cibernéticos del Instituto Nacional de Ciberseguridad) ha emitido el aviso INCIBE-2026-667 por ocho vulnerabilidades en NetScaler ADC y NetScaler Gateway.
- ¿Dónde y cuándo? Aviso publicado el lunes 28 de septiembre de 2026 a las 08:51 horas, con afectación a las ramas 14.1 y 13.1, incluidas las variantes FIPS y NDcPP, y a los despliegues híbridos de Secure Private Access.
- ¿Qué resultado? 8 vulnerabilidades catalogadas, 3 de severidad crítica y 2 con explotación activa confirmada por el fabricante, con actualización obligatoria a las versiones corregidas.
Ocho vulnerabilidades en NetScaler, tres de ellas de severidad crítica
Michael Tucker, Chew Keong Tan, Alex Bernier y Maxim Suhanov han notificado al fabricante 8 vulnerabilidades: 3 de severidad crítica y 5 de severidad alta. En caso de ser explotadas, podrían permitir la ejecución remota de código, la denegación de servicio (DoS), el contrabando de peticiones HTTP, la evasión de políticas de seguridad o la predicción de números de secuencia TCP. El aviso, consultable en la web del INCIBE-CERT, queda registrado con el identificador INCIBE-2026-667.
La vulnerabilidad más grave es CVE-2026-88771, un fallo de validación incorrecta de datos de entrada que permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en el dispositivo. Afecta a todas las instalaciones vulnerables, incluida la configuración predeterminada, y el fabricante ya ha confirmado su explotación en equipos sin actualizar.
La segunda vulnerabilidad con explotación activa es CVE-2026-88772, un desbordamiento de memoria que habilita la ejecución remota de código o provoca una denegación de servicio. Su explotación exige que DTLS esté habilitado, configuración aplicada por defecto en los servidores virtuales VPN. La tercera crítica, CVE-2026-88773, permite el contrabando de peticiones HTTP mediante una interpretación incoherente de las solicitudes procesadas por el dispositivo.
Las cinco vulnerabilidades restantes, de severidad alta, llevan los identificadores CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777 y CVE-2026-88778. Para corregir esta última es necesario, además de actualizar, habilitar la función Enhanced ISN Generation siguiendo las instrucciones facilitadas por el fabricante.
Actualizar a las versiones corregidas y conservar las evidencias
El INCIBE-CERT exige actualizar de inmediato. NetScaler ADC y NetScaler Gateway 14.1 debe pasar a la versión 14.1-73.37 o posterior; la rama 13.1, a la 13.1-64.23 o posterior; NetScaler ADC 14.1-FIPS, a la 14.1-73.37 FIPS o posterior; y NetScaler ADC 13.1-FIPS y 13.1-NDcPP, a la 13.1-37.279 o posterior. Los despliegues híbridos de Secure Private Access que utilicen instancias de NetScaler también están afectados por el aviso.
La explotación activa de dos vulnerabilidades críticas obliga a tratar este aviso como una emergencia de seguridad: no admite el calendario habitual de actualizaciones.
Antes de actualizar, y precisamente por esa explotación activa, el organismo recomienda conservar las evidencias disponibles y comprobar si existen indicios de compromiso. El protocolo incluye recopilar los registros, generar una instantánea de las instancias virtuales y obtener un paquete de soporte técnico. Si se detectan esos indicios, la recomendación es aislar el dispositivo, revocar las credenciales y los certificados almacenados, investigar los sistemas conectados y reconstruir la instancia a partir de una copia de seguridad anterior al incidente.
El aviso no afecta a los servicios en la nube administrados directamente por Citrix, ya que el fabricante se encarga de actualizarlos. El INCIBE-CERT recuerda, además, que las interfaces de administración de NetScaler no deben estar expuestas directamente a Internet, una medida que reduce de forma drástica la superficie de ataque disponible para un explotador remoto.

El panorama de la ciberseguridad
NetScaler ADC y NetScaler Gateway son componentes de acceso remoto y publicación de aplicaciones desplegados en empresas y administraciones públicas, lo que los convierte en un objetivo recurrente de las campañas de explotación masiva. La combinación de exposición a Internet, privilegios elevados y explotación activa de fallos críticos explica por qué el INCIBE-CERT mantiene estos productos bajo vigilancia permanente en su canal de Alerta Temprana. La referencia técnica que acompaña al aviso, dedicada a las vulnerabilidades de día cero explotadas en estos mismos productos, confirma que no se trata de un episodio aislado.
En ese escenario, la labor de notificación del INCIBE-CERT y del CCN-CERT (el equipo de respuesta ante incidentes del Centro Criptológico Nacional, dependiente del CNI, que protege las infraestructuras críticas y las administraciones públicas) resulta determinante: cada aviso llega a los responsables técnicos con el identificador CVE, la calificación de severidad y la versión exacta que corrige el fallo. El organismo atiende además consultas de empresas y ciudadanos a través de la línea de ayuda 017, el canal gratuito y confidencial de respuesta a incidentes en España.
El aviso permanece abierto y el organismo actualizará la información si se registran nuevas explotaciones o se amplía el alcance de las versiones afectadas. Mientras tanto, la recomendación técnica no admite interpretaciones: actualizar, revisar la configuración de las interfaces de administración y verificar que ningún indicio de compromiso haya pasado desapercibido.

