Dos vulnerabilidades zero-day críticas en Citrix NetScaler se explotan activamente para lograr ejecución remota de código sin autenticación y desplegar web shells y herramientas de tunelización. Citrix ya publicó parches y CISA ha marcado una fecha límite, el 30 de septiembre de 2026, para que los organismos federales de EEUU corrijan el riesgo.Una campaña de intrusiones está aprovechando dos fallos zero-day en Citrix NetScaler para entrar en appliances expuestos a Internet y dejar puertas abiertas difíciles de detectar a simple vista. Los dos errores, identificados como CVE-2026-88771 y CVE-2026-88772, permiten alcanzar ejecución remota de código sin autenticación en entornos que no aplicaron mitigaciones ni parches, con una severidad crítica, CVSS v4.0 9,5.El primer fallo, CVE-2026-88771, se origina en una validación de entrada incorrecta y afecta a despliegues de NetScaler ADC y NetScaler Gateway con la configuración por defecto, sin requisitos adicionales. El segundo, CVE-2026-88772, deriva de un desbordamiento de memoria que puede desembocar en RCE o en denegación de servicio. Aquí sí aparece una condición clave, exige DTLS habilitado, y esa opción suele venir activa por defecto en los VPN vServer, así que el alcance práctico puede ser mayor de lo que muchos administradores esperan.Los atacantes no se quedan en la prueba de concepto. Se han visto web shells PHP con contraseña y, lo más inquietante, cambios deliberados para camuflarlas. En algunos casos, los intrusos ajustan la configuración del servidor web para que ficheros con extensiones que deberían ser inofensivas, como CSS o incluso supuestas imágenes, se procesen como PHP. Ese truco complica la búsqueda manual y facilita que la carga maliciosa conviva con recursos legítimos.La persistencia también destaca. Se han observado intentos de elevar privilegios activando el bit setuid en /bin/sh, de forma que los comandos lanzados desde la web shell se ejecuten con permisos de root. Si un equipo detecta permisos anómalos en ese binario, conviene tratarlo como señal de intrusión, no como una rareza del sistema.Entre los artefactos que se han asociado a estas intrusiones aparece el fichero /var/netscaler/logon/LogonPoint/custom/.ctxs.receiver. También se han documentado pistas en httpd.conf, como entradas Alias o AliasMatch sospechosas, además de handlers extraños que fuerzan la ejecución de PHP donde no debería. La fase posterior a la explotación incluye familias con nombres ya conocidos en el sector, como WHIPSHOT, una web shell PHP camuflada, y SLAPSHOT, una herramienta de tunelización TCP en Python pensada para abrir camino hacia hosts internos y facilitar movimiento lateral. En esa línea, se han vinculado indicios como procesos de Python lanzados con nohup y la presencia de ficheros como /tmp/.uxdport o /tmp/.uxdlock.Citrix publicó actualizaciones para cortar la cadena de ataque. Los productos afectados incluyen Citrix NetScaler ADC 13.1 antes de 13.1-64.23, Citrix NetScaler ADC 14.1 antes de 14.1-73.37, y sus equivalentes en NetScaler Gateway, además de compilaciones FIPS y NDcPP. La recomendación práctica pasa por aplicar cuanto antes 14.1-73.37 o superior, o 13.1-64.23 o superior, usando la rama que corresponda en cada entorno.Aun así, parchear sin mirar puede salir caro en términos forenses. La prioridad en appliances expuestos debe combinar dos pasos, evaluar compromiso antes de actualizar para no perder rastro útil, y después desplegar el parche. Si existe sospecha fundada, conviene preservar evidencias y registros antes de tocar el sistema, y recurrir a apoyo forense cuando el alcance resulte dudoso.Como presión añadida, CISA incorporó ambos fallos a su catálogo KEV y fijó el 30 de septiembre de 2026 como fecha límite para que las agencias federales estadounidenses apliquen mitigación o parche. Esa decisión suele marcar el ritmo del sector, porque muchos equipos de seguridad fuera de EEUU usan el KEV como termómetro de explotación real.También hay un problema estructural. Las versiones 12.1 y 13.0 de NetScaler ya están en fin de vida y no reciben correcciones de seguridad, así que no basta con ‘esperar el parche’. Aquí la salida pasa por migrar a ramas soportadas.Para quien no pueda parchear de inmediato, existe una mitigación parcial, deshabilitar DTLS cuando sea viable y bloquear UDP entrante al 443 si DTLS no se usa. Esa medida no cubre CVE-2026-88771, así que no sustituye la actualización. En paralelo, conviene revisar indicadores concretos, buscar web shells, auditar httpd.conf, comprobar permisos de /bin/sh y vigilar señales de tunelización desde el appliance. En 2026, los appliances de acceso remoto siguen siendo una autopista directa hacia la red interna, y esta campaña lo está recordando por la vía rápida.Más informaciónBleepingComputer – Hackers exploit Citrix NetScaler zero-day to deploy web shells : https://www.bleepingcomputer.com/news/security/hackers-exploit-citrix-netscaler-zero-day-to-deploy-web-shells/Citrix Support – Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771 through CVE-2026-88778 : https://support.citrix.com/external/article/697096BleepingComputer – CISA orders feds to patch exploited Citrix flaws by Wednesday : https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/TechRadar Pro – Citrix says two worrying NetScaler RCE zero-days exploited in attacks : https://www.techradar.com/pro/security/citrix-says-two-worrying-netscaler-rce-zero-days-exploited-in-attacksLa entrada Una campaña explota dos zero-days críticos en Citrix NetScaler para instalar web shells y moverse por la red se publicó primero en Una Al Día.