NetScaler: hackers estatales tras el zero-day CVE-2026-88772

NetScaler: hackers estatales tras el zero-day CVE-2026-88772

Los atacantes explotaron CVE-2026-88772, una de las dos vulnerabilidades de día cero de Citrix NetScaler reveladas recientemente, en intrusiones dirigidas que comenzaron a principios de septiembre. Según Charles Carmakal, CTO de Mandiant, la primera oleada fue probablemente obra de "actores de amenazas avanzados y presuntamente patrocinados por un Estado".

Mandiant y Google Threat Intelligence Group (GTIG) tienen constancia de decenas de organizaciones afectadas en Norteamérica y Europa. Carmakal explicó que entre las víctimas hay organizaciones de los sectores de la administración pública, los servicios financieros, la educación, las telecomunicaciones y los servicios jurídicos y profesionales.

Dos fallos, una confirmación

En los días previos al 27 de septiembre de 2026, organizaciones de todo el mundo recibieron avisos de ataques activos que parecían aprovechar un fallo desconocido en los dispositivos Citrix NetScaler ADC y Gateway. Ese mismo día, Citrix confirmó que se habían explotado dos vulnerabilidades como día cero: CVE-2026-88771 y CVE-2026-88772.

Ambas permiten a un atacante remoto ejecutar código en los dispositivos vulnerables, pero en condiciones distintas. CVE-2026-88771 funciona contra cualquier dispositivo con la configuración por defecto. CVE-2026-88772 solo puede explotarse si está activada la configuración DTLS.

Empresas de seguridad e investigadores independientes ya han descrito ataques contra CVE-2026-88771. Los nuevos hallazgos del equipo de respuesta a incidentes de Mandiant y de GTIG se centran en el segundo fallo. Los investigadores afirman que detectaron por primera vez la explotación real de CVE-2026-88772 a finales de septiembre, pero la actividad se remonta al menos a principios de ese mes.

Así fueron los ataques

Según los investigadores, explotar CVE-2026-88772 permite saltarse la autenticación y provoca una terminación no controlada del NetScaler Packet Processing Engine (NSPPE), lo que otorga al atacante acceso con privilegios de root.

GTIG no dispone del código del exploit. La telemetría obtenida sobre el terreno apunta a que "el envío de cabeceras de registro especialmente malformadas o fragmentadas provoca una corrupción de los límites de la memoria heap dentro del motor de paquetes, desviando el flujo de control para ejecutar shellcode arbitrario con privilegios de root del sistema operativo en la plataforma FreeBSD subyacente".

Una vez dentro, los atacantes siguieron caminos ligeramente distintos. En algunos casos, la primera web shell modificó httpd.conf, el archivo de configuración del servidor web Apache integrado en el dispositivo. El cambio hacía que el servidor tratara los archivos .deb como scripts PHP, de modo que los atacantes podían colocar discretamente web shells con extensiones engañosas en /netscaler/gui/vpn/scripts/linux.

"En otras intrusiones, el actor de amenazas implementó un gancho de configuración más sigiloso que camuflaba la ejecución de la web shell como peticiones de imágenes", señalaron los investigadores.

Los atacantes utilizaron varias web shells para ejecutar comandos y mantenerse en los dispositivos comprometidos. También desplegaron una herramienta de tunelización TCP que los investigadores han bautizado como SLAPSHOT. Con ella podían redirigir tráfico desde el dispositivo hacia las redes internas.

Parchear no expulsa a los atacantes

Carmakal prevé una explotación amplia y oportunista de ambos fallos por parte de distintos actores de amenazas.

En el caso de CVE-2026-88771, ya ha empezado. A la publicación en internet de detalles técnicos y de una prueba de concepto le siguieron ataques masivos de tipo "spray and pray". Es probable que también haya comenzado un abuso más extendido de CVE-2026-88772: el martes, los investigadores de watchTowr publicaron un análisis del fallo junto con un "Detection Artefact Generator".

Los investigadores de Google han publicado una guía detallada sobre búsqueda de amenazas, contención y remediación. Todas las organizaciones que utilicen NetScaler ADC y Gateway deberían seguirla. Carmakal subrayó que actualizar a una versión corregida no expulsará a los atacantes que ya estén dentro. Tampoco elimina el riesgo derivado de las credenciales robadas.

El panorama general

Este caso sigue un patrón conocido. Un grupo capaz, probablemente respaldado por un Estado, aprovecha en silencio durante semanas un fallo en un dispositivo expuesto a internet. Llega la divulgación. En cuestión de días aparece la investigación pública y entran en escena los delincuentes oportunistas. La distancia entre "día cero dirigido" y "explotación masiva" parece reducirse cada vez más. Eso deja a los defensores muy poco margen entre conocer un fallo y verlo explotado a gran escala.

La cronología es lo más importante para los lectores. Si la explotación empezó a principios de septiembre, cualquier dispositivo NetScaler expuesto con DTLS activado debe considerarse posiblemente comprometido, no solo sin parchear. La advertencia de Carmakal de que actualizar no expulsa a los intrusos ni resuelve el problema de las credenciales robadas indica que las evaluaciones de compromiso, la búsqueda de web shells y herramientas de tunelización y el restablecimiento de credenciales importan tanto como el propio parche.

Además, encaja en una tendencia más amplia: los dispositivos perimetrales se han convertido en una vía de entrada preferida. Hace poco informamos de un fallo en la VPN de Check Point que también está siendo explotado activamente. Conviene estar atentos a si aparecen más víctimas en los sectores señalados por Mandiant y a si intrusiones posteriores se remontan a accesos obtenidos a través de estos dispositivos.