Google advirtió que actores de amenaza están explotando activamente dos vulnerabilidades de día cero críticas en Citrix NetScaler ADC y NetScaler Gateway para obtener acceso root, instalar web shells sigilosos y moverse lateralmente dentro de las redes de las víctimas. La campaña está activa desde al menos inicios de septiembre de 2026 y ha afectado organizaciones en Norteamérica y Europa, en sectores gobierno, servicios financieros, tecnología, educación, legal y servicios profesionales.
CVE y severidad
Vulnerabilidades explotadas
| CVE | Descripción | CVSS |
|---|---|---|
| CVE-2026-88772 | Falla crítica de desbordamiento de memoria en appliances con DTLS habilitado (activo por defecto en servidores virtuales VPN) | 9.5 |
| CVE-2026-88771 | Ejecución remota de código no autenticada, por validación de entrada inadecuada | 9.5 |
Ambas vulnerabilidades están siendo explotadas activamente para instalar webshells, escalar privilegios y establecer persistencia en dispositivos comprometidos.
La explotación evade la autenticación y provoca una terminación no controlada del NSPPE (NetScaler Packet Processing Engine), lo que otorga acceso root al sistema operativo FreeBSD subyacente.
Productos afectados
| Fabricante | Producto | Componente | Versiones afectadas |
|---|---|---|---|
| Citrix | NetScaler ADC | Servidor VPN virtual con DTLS habilitado | Todas las versiones anteriores a 14.1-73.37 y 13.1-64.23 (incluyendo builds FIPS) |
| Citrix | NetScaler Gateway | Servidor VPN virtual con DTLS habilitado | Todas las versiones anteriores a 14.1-73.37 y 13.1-64.23 (incluyendo builds FIPS) |
Solución
Actualizar a las versiones parcheadas: NetScaler 14.1-73.37 o posterior, y NetScaler 13.1-64.23 o posterior, incluyendo sus equivalentes en builds FIPS.
Recomendaciones
- Priorizar la aplicación de parches en dispositivos expuestos a Internet, especialmente aquellos con servidores VPN virtuales.
- Validar la integridad de los archivos de configuración (
/etc/httpd.conf) y directorios de scripts VPN tras la actualización. - Reiniciar los servicios afectados para asegurar la aplicación de cambios.
Workarounds
- Deshabilitar DTLS en servidores VPN virtuales si no es estrictamente necesario, aunque esto puede afectar la funcionalidad de ciertos clientes VPN.
- Restringir el acceso a los puertos UDP/443 desde direcciones IP no confiables mediante reglas de firewall.
- Monitorear logs de NetScaler en busca de fallos en handshakes DTLS (
SSL_HANDSHAKE_FAILURE) y reinicios inesperados del proceso NSPPE.
Indicadores de compromiso (IOC)
| Tipo de IOC | Indicador | Significado |
|---|---|---|
| Tráfico de explotación | UDP/443, DTLSv1.0 | Tráfico asociado a la explotación de CVE-2026-88772 |
| Logs de NetScaler | SSL_HANDSHAKE_FAILURE + DTLSv1.0 |
Posible tráfico de explotación malformado |
| Archivos maliciosos | /vpn/scripts/linux/nsginstaller*.deb, /vpn/scripts/linux/nsgclient*.deb |
Webshells ocultas en archivos con extensión .deb |
| Rutas de webshell | /vpn/media/nsgclient.ico, /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver |
Acceso a webshells disfrazadas |
| Cabeceras HTTP | HTTP_X_UX, HTTP_X_UX_[0-9]+ |
Tráfico de comando y control de WHIPSHOT |
| Archivos de SLAPSHOT | /tmp/.uxdport, /tmp/.uxdlock |
Herramienta de tunneling Python |
| Persistencia | chmod u+s /bin/sh |
Escalada de privilegios para ejecución root |
| Hash de webshell | 6f5a2a452a7901323abd21879c6cecccb47c06aeeaccb1b467212f3b11e4b1e7 |
Variante reportada de webshell PHP |
| IPs de explotación | 143.198.7[.]94, 157.254.167[.]12, 149.104.78[.]141 | Infraestructura asociada a escaneo y explotación |
