Explotación activa de vulnerabilidades críticas en Citrix NetScaler para implantar webshells

Google advirtió que actores de amenaza están explotando activamente dos vulnerabilidades de día cero críticas en Citrix NetScaler ADC y NetScaler Gateway para obtener acceso root, instalar web shells sigilosos y moverse lateralmente dentro de las redes de las víctimas. La campaña está activa desde al menos inicios de septiembre de 2026 y ha afectado organizaciones en Norteamérica y Europa, en sectores gobierno, servicios financieros, tecnología, educación, legal y servicios profesionales.

CVE y severidad

Vulnerabilidades explotadas

CVE Descripción CVSS
CVE-2026-88772 Falla crítica de desbordamiento de memoria en appliances con DTLS habilitado (activo por defecto en servidores virtuales VPN) 9.5
CVE-2026-88771 Ejecución remota de código no autenticada, por validación de entrada inadecuada 9.5

Ambas vulnerabilidades están siendo explotadas activamente para instalar webshells, escalar privilegios y establecer persistencia en dispositivos comprometidos.

La explotación evade la autenticación y provoca una terminación no controlada del NSPPE (NetScaler Packet Processing Engine), lo que otorga acceso root al sistema operativo FreeBSD subyacente.

Productos afectados

Fabricante Producto Componente Versiones afectadas
Citrix NetScaler ADC Servidor VPN virtual con DTLS habilitado Todas las versiones anteriores a 14.1-73.37 y 13.1-64.23 (incluyendo builds FIPS)
Citrix NetScaler Gateway Servidor VPN virtual con DTLS habilitado Todas las versiones anteriores a 14.1-73.37 y 13.1-64.23 (incluyendo builds FIPS)

Solución

Actualizar a las versiones parcheadas: NetScaler 14.1-73.37 o posterior, y NetScaler 13.1-64.23 o posterior, incluyendo sus equivalentes en builds FIPS.

Recomendaciones

  • Priorizar la aplicación de parches en dispositivos expuestos a Internet, especialmente aquellos con servidores VPN virtuales.
  • Validar la integridad de los archivos de configuración (/etc/httpd.conf) y directorios de scripts VPN tras la actualización.
  • Reiniciar los servicios afectados para asegurar la aplicación de cambios.

Workarounds

  • Deshabilitar DTLS en servidores VPN virtuales si no es estrictamente necesario, aunque esto puede afectar la funcionalidad de ciertos clientes VPN.
  • Restringir el acceso a los puertos UDP/443 desde direcciones IP no confiables mediante reglas de firewall.
  • Monitorear logs de NetScaler en busca de fallos en handshakes DTLS (SSL_HANDSHAKE_FAILURE) y reinicios inesperados del proceso NSPPE.

Indicadores de compromiso (IOC)

Tipo de IOC Indicador Significado
Tráfico de explotación UDP/443, DTLSv1.0 Tráfico asociado a la explotación de CVE-2026-88772
Logs de NetScaler SSL_HANDSHAKE_FAILURE + DTLSv1.0 Posible tráfico de explotación malformado
Archivos maliciosos /vpn/scripts/linux/nsginstaller*.deb, /vpn/scripts/linux/nsgclient*.deb Webshells ocultas en archivos con extensión .deb
Rutas de webshell /vpn/media/nsgclient.ico, /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver Acceso a webshells disfrazadas
Cabeceras HTTP HTTP_X_UX, HTTP_X_UX_[0-9]+ Tráfico de comando y control de WHIPSHOT
Archivos de SLAPSHOT /tmp/.uxdport, /tmp/.uxdlock Herramienta de tunneling Python
Persistencia chmod u+s /bin/sh Escalada de privilegios para ejecución root
Hash de webshell 6f5a2a452a7901323abd21879c6cecccb47c06aeeaccb1b467212f3b11e4b1e7 Variante reportada de webshell PHP
IPs de explotación 143.198.7[.]94, 157.254.167[.]12, 149.104.78[.]141 Infraestructura asociada a escaneo y explotación

Referencias