Citrix NetScaler: CVE-2026-88771, ya bajo ataque masivo
Los ataques contra dispositivos Citrix NetScaler ADC y Gateway sin parchear han pasado de un pequeño número de intrusiones dirigidas a una explotación amplia y oportunista en todo internet. El cambio se produjo después de que se publicaran un análisis de la causa raíz y un exploit de prueba de concepto (PoC) para CVE-2026-88771.
La vulnerabilidad puede explotarse en remoto en dispositivos sin parchear que funcionan con la configuración por defecto. Los investigadores afirman ahora que la mayoría de los equipos expuestos todavía no se han actualizado.
Un zero-day confirmado por Citrix
Los informes de que los atacantes estaban explotando una vulnerabilidad desconocida de NetScaler empezaron a circular a finales de la semana pasada. Citrix los confirmó al publicar un aviso de seguridad junto con parches para ocho vulnerabilidades calificadas de riesgo crítico o alto.
Dos de ellas, CVE-2026-88771 y CVE-2026-88772, se habían explotado como zero-days antes de que hubiera correcciones disponibles.
Citrix también publicó un script de detección que los clientes pueden ejecutar para buscar indicios de compromiso. La compañía advirtió de que el script "podría no identificar compromisos reales", porque los atacantes cambian a menudo sus tácticas, técnicas y procedimientos (TTP) y la infraestructura que utilizan.
Desde la publicación del aviso, varias empresas de seguridad e investigadores independientes han dado a conocer sus propias conclusiones.
Un primer intento detectado por un sensor
GreyNoise, una empresa de inteligencia de amenazas que gestiona una amplia red de sensores señuelo para observar el comportamiento de los atacantes, asegura que registró un intento de explotación zero-day contra un Citrix NetScaler Gateway el 24 de septiembre. Eso fue más de tres días antes de que la vulnerabilidad se hiciera pública.
El ataque no tuvo éxito. "Aunque el adversario no logró afianzarse en el sensor Swarm atacado, quedó al descubierto su manual de actuación posterior a la explotación", explicó la compañía.
Según GreyNoise, el atacante intentó obtener acceso de administrador e instalar una webshell (una puerta trasera) tras una URL camuflada como hoja de estilos. También trató de borrar rastros de los registros y reiniciar el servidor.
Explotación a los pocos minutos del PoC
La situación cambió en cuanto watchTowr Labs publicó un PoC para CVE-2026-88771. Xavier Bellekens, CEO de la empresa de ciberengaño e inteligencia de amenazas Lupovis, contó a Help Net Security que los sensores de la compañía empezaron a registrar intentos reales de explotación contra NetScaler a los pocos minutos de la publicación.
Estos intentos no iban dirigidos a víctimas concretas. Eran rastreos por todo internet en busca de dispositivos expuestos y sin parchear. "Si usas NetScaler y no has parcheado, da por hecho que ya te están tanteando", afirmó Bellekens.
Los atacantes recurren al envenenamiento de registros. Los datos robados se envían a un servidor alojado en Hetzner con la dirección 138.199.200.90.
Bellekens recomienda a las organizaciones buscar peticiones POST a /nf/auth/doAuthentication.do cuyo cuerpo contenga la cadena "pitboss PPE unexpectedly died NSPPE". Los equipos de defensa también deberían revisar los registros DNS en busca de consultas salientes que terminen en instances.httpworkbench.com. Este tipo de consultas indica que un equipo de su entorno ya ha sido atacado.
El CERT-EU, el servicio de ciberseguridad de las instituciones, órganos y agencias de la Unión Europea, también ha publicado detalles técnicos y pautas para la búsqueda de amenazas. Las recomendaciones se basan en la investigación que abrió tras oír los primeros rumores de explotación.
Decenas de miles de dispositivos expuestos
Censys, que gestiona una plataforma de rastreo de internet, asegura que actualmente detecta unos 42.000 equipos accesibles desde internet con NetScaler ADC o NetScaler Gateway. Sus rastreos no le permiten saber si son vulnerables o si ya están comprometidos.
"Estados Unidos concentra 13.549 equipos (32%), seguido de Alemania con 5.678 (13%) y, después, Países Bajos, Reino Unido y Suiza, con aproximadamente un 4% cada uno", señaló la compañía.
Censys añadió que Microsoft aloja 4.254 de estos sistemas (10%) y Amazon, 3.013 (7%). Esto encaja con los dispositivos virtuales NetScaler VPX desplegados en entornos de nube pública. Más de tres cuartas partes de los equipos se encuentran fuera de las diez mayores redes, repartidos por espacios de direcciones de empresas y operadoras de telecomunicaciones.
El investigador de seguridad Kevin Beaumont afirmó que sus rastreos de versiones de firmware muestran que menos del 10% de los equipos expuestos están parcheados en este momento. Está siguiendo a más de 100 organizaciones víctimas y señaló que "cada una tiene una webshell única que no se puede detectar en remoto, salvo que seas el atacante". Beaumont cree que los atacantes originales buscaban espionaje.
Todavía no existe ningún PoC público para CVE-2026-88772, la segunda vulnerabilidad que explotaron los primeros atacantes.
Por qué importa
Para los administradores de NetScaler, el consejo práctico es sencillo: parchear ya no basta. El avistamiento de GreyNoise demuestra que la explotación empezó días antes de la divulgación. El comentario de Beaumont sobre las webshells únicas apunta a que un dispositivo puede estar actualizado y, aun así, conservar una puerta trasera instalada antes. Las organizaciones con dispositivos expuestos deberían tratarlos como posiblemente comprometidos y buscar los indicadores compartidos por Lupovis y el CERT-EU. La propia advertencia de Citrix sobre su script de detección es otro motivo para no tomar un resultado limpio como prueba.
El caso sigue un patrón conocido en los dispositivos perimetrales. Primero, atacantes capaces aprovechan una vulnerabilidad en silencio; después, un PoC público abre la puerta a rastreos masivos en cuestión de horas o incluso minutos. La reciente explotación de la vulnerabilidad de la VPN de Check Point CVE-2026-85102 demuestra que las pasarelas de acceso remoto siguen siendo una de las vías de entrada favoritas. Las campañas de espionaje contra software expuesto a internet, como los recientes ataques de inyección SQL contra Roundcube, apuntan en la misma dirección.
Conviene estar atentos a si aparece un PoC para CVE-2026-88772, lo que podría desencadenar una segunda oleada de ataques. También conviene vigilar si los grupos con motivaciones económicas siguen los pasos de los rastreadores, como ocurrió cuando bandas de ransomware se hicieron con una vulnerabilidad de TeamCity. Con menos del 10% de los equipos expuestos parcheados, los atacantes siguen teniendo objetivos de sobra.
