Citrix NetScaler: dos zero-days de ejecución remota sin parche y ya explotados
watchTowr documentó dos fallas de ejecución remota de código en NetScaler ADC y Gateway descubiertas en investigaciones forenses y explotadas antes de que existiera corrección. Sin CVE asignado y sin parche disponible.
La firma de seguridad watchTowr reportó dos vulnerabilidades de ejecución remota de código en appliances Citrix NetScaler ADC y NetScaler Gateway. Ambas comparten tres rasgos que definen la urgencia del caso: no tienen parche, no tienen CVE asignado y fueron detectadas durante investigaciones forenses, es decir, alguien las estaba usando antes de que la industria supiera que existían.
Qué se sabe hasta ahora
La descripción de watchTowr es directa: dos vulnerabilidades, ambas de ejecución remota, ambas sin corrección, explotadas antes de que existiera un fix, descubiertas durante análisis forense de incidentes. El hallazgo se hizo público el 26 de septiembre y la cobertura técnica apareció el 27.
Un factor agrava el cuadro: NetScaler 13.1 alcanzó su fin de mantenimiento el 15 de septiembre. Los equipos que siguen en esa rama quedan en una zona gris donde la disponibilidad de parche no está garantizada.
La guía de respuesta de Citrix
Ante sospecha de compromiso, el fabricante ordena una secuencia concreta:
- Preservar evidencia primero: snapshot de la instancia VPX y resguardo de los logs alojados en servidores syslog remotos.
- Aislar el appliance de la red.
- Restablecer todas las contraseñas de cuentas de servicio y revocar certificados.
El orden importa. Reinstalar antes de capturar la evidencia destruye la única fuente que permite saber qué ocurrió, por dónde entraron y qué se llevaron.
Citrix insiste además en un principio de arquitectura: el NetScaler Management Service jamás debe quedar expuesto a internet público. El Centro Nacional de Ciberseguridad de Países Bajos publicó scripts de verificación para versiones legacy, con limitaciones reconocidas por sus propios autores.
La lectura de Tabuga Intelligence
Un NetScaler es, por definición, el punto de entrada del tráfico corporativo: publica aplicaciones, termina VPN y sostiene la autenticación de acceso remoto. Un zero-day de ejecución remota ahí no compromete un servidor, compromete el perímetro completo y la identidad que lo atraviesa.
La decisión que varios administradores tomaron —bajar los equipos en lugar de esperar el parche— describe el cálculo real: la indisponibilidad planificada de un servicio de acceso remoto tiene un costo medible en horas de trabajo; el compromiso de la puerta de entrada tiene un costo indeterminado y se descubre semanas después.
Para operaciones en República Dominicana y el Caribe el punto práctico es el inventario. Conviene responder hoy tres preguntas: qué appliances NetScaler existen en la organización y en sus proveedores, en qué rama de versión corren, y si alguno tiene el Management Service alcanzable desde internet. Un fabricante que retira el soporte de una rama mientras aparecen zero-days convierte el ciclo de vida del firmware en un asunto de riesgo operativo, no de presupuesto de TI.
Mientras no haya CVE ni parche, la vigilancia sustituye a la remediación: revisión de logs en syslog remoto, búsqueda de sesiones y procesos anómalos, y verificación de que las credenciales de servicio no se reutilizan en otros sistemas.
Fuente
The Hacker News, 27 de septiembre de 2026: Warning: Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation.