Los atacantes explotaron CVE-2026-88772, una de las dos vulnerabilidades de día cero de Citrix NetScaler reveladas recientemente, en intrusiones dirigidas que comenzaron a principios de septiembre. Según Charles Carmakal, CTO de Mandiant, la primera oleada fue probablemente obra de "actores de amenazas avanzados y presuntamente patrocinados por un Estado".
Mandiant y Google Threat Intelligence Group (GTIG) tienen constancia de decenas de organizaciones afectadas en Norteamérica y Europa. Carmakal explicó que entre las víctimas hay organizaciones de los sectores de la administración pública, los servicios financieros, la educación, las telecomunicaciones y los servicios jurídicos y profesionales.
Los ataques contra dispositivos Citrix NetScaler ADC y Gateway sin parchear han pasado de un pequeño número de intrusiones dirigidas a una explotación amplia y oportunista en todo internet. El cambio se produjo después de que se publicaran un análisis de la causa raíz y un exploit de prueba de concepto (PoC) para CVE-2026-88771.
La vulnerabilidad puede explotarse en remoto en dispositivos sin parchear que funcionan con la configuración por defecto. Los investigadores afirman ahora que la mayoría de los equipos expuestos todavía no se han actualizado.
Un zero-day confirmado por Citrix
Los informes de que los atacantes estaban explotando una vulnerabilidad desconocida de NetScaler empezaron a circular a finales de la semana pasada. Citrix los confirmó al publicar un aviso de seguridad junto con parches para ocho vulnerabilidades calificadas de riesgo crítico o alto.
Guy Fawkes News se financia con publicidad. Puede elegir cómo quiere usar este sitio web:
Con publicidad: cargamos un script publicitario de una red de publicidad externa. La red publicitaria puede instalar cookies, usar su dirección IP y datos de su dispositivo, y tratar datos fuera de la UE. Además, contamos sus visitas para nuestras propias estadísticas de visitantes (con un ID aleatorio guardado en su navegador).
Sin publicidad por 0,99 € al mes: sin publicidad y sin seguimiento publicitario. Cancelable en cualquier momento.
Puede cambiar su decisión en cualquier momento en «Configuración de cookies», al pie de cada página.