Los zero-days de Citrix NetScaler son dos fallas críticas de ejecución remota de código, CVE-2026-88771 y CVE-2026-88772, que los atacantes explotaron en NetScaler ADC y NetScaler Gateway antes de que existiera un parche. Citrix divulgó ocho vulnerabilidades el 27 de septiembre de 2026, un día después de que la firma de seguridad watchTowr informara de su explotación activa. Ambos errores críticos tienen una puntuación CVSS de 9,5 y CISA los añadió ese mismo día a su catálogo de vulnerabilidades explotadas conocidas (KEV).
NetScaler ADC es un controlador de entrega de aplicaciones y balanceador de carga; NetScaler Gateway ofrece VPN, acceso remoto y autenticación para empleados y socios. Por eso estos equipos figuran entre los más privilegiados de una red corporativa: están en el borde de internet, terminan sesiones cifradas y suelen almacenar credenciales y datos de sesión de miles de usuarios.
El significado práctico es claro. Un atacante no autenticado que alcance un equipo vulnerable puede ejecutar comandos arbitrarios. Cuando el dispositivo que protege la puerta principal es el componente vulnerable, todos los demás controles quedan expuestos. Para gerentes de TI y CIOs, es el ejemplo reciente más claro de por qué los equipos de borde merecen la misma atención que servidores y endpoints, y de por qué un servicio de ciberseguridad 24/7 que monitorea y responde importa tanto como el propio parche.
¿Por qué los equipos de borde son objetivos tan atractivos? Porque combinan máxima exposición con mínima visibilidad. Deben aceptar tráfico desde internet, ejecutan sistemas operativos propietarios que la mayoría de los agentes de endpoint no pueden inspeccionar y suelen parchearse con menos frecuencia que los servidores Windows, porque un reinicio interrumpe el acceso remoto de toda la empresa.
Las dos fallas de NetScaler ilustran bien el problema. CVE-2026-88771 es un error de validación de entradas que permite la ejecución remota de código en una configuración predeterminada, con baja complejidad de ataque, de modo que la explotación es fiable y no depende de ajustes inusuales. CVE-2026-88772 es una corrupción de memoria que requiere tener habilitada la función DTLS y es más difícil de explotar, pero tiene la misma severidad de 9,5. Ambas se usaron como zero-days: los defensores no tenían parche el día en que comenzaron los ataques.
Es parte de un patrón. A comienzos de este mes vimos cómo las fallas en VPN y firewalls heredados se convertían en puertas de entrada del ransomware, y la lógica es la misma: los atacantes prefieren un único equipo expuesto que les dé un punto de apoyo dentro de la red antes que cien intentos de phishing. Parchear no cierra por sí solo la brecha entre la primera explotación y la corrección del fabricante, por lo que la resiliencia debe diseñarse desde el inicio.
¿Qué es un zero-day y en qué se diferencia de una vulnerabilidad normal? Un zero-day es una falla que los atacantes explotan antes de que el fabricante publique una corrección, de modo que los defensores tuvieron cero días para prepararse. Una vulnerabilidad normal, o n-day, ya tiene parche disponible y el riesgo depende de cuánto tarda la organización en aplicarlo. Los zero-days exigen otro manual: controles compensatorios, monitoreo estrecho y capacidad de aislar un equipo con rapidez, porque esperar el parche no es una opción. Los mejores programas empresariales se preparan para ambos a la vez, con parcheo rápido para fallas conocidas y detección por capas para las desconocidas. Por eso un gateway expuesto a internet nunca debe tratarse como una caja que se instala y se olvida. Necesita un responsable, un SLA de parcheo, reenvío de registros a un SIEM y un plan probado para el día en que un aviso crítico llegue un domingo por la noche.
¿Qué debe hacer hoy una empresa? Una respuesta disciplinada sigue cinco pasos.
Los pasos tres y cuatro son donde la mayoría de las organizaciones tropieza, porque requieren personas capaces de leer telemetría a cualquier hora. Un SOC gestionado con SIEM y MDR da a los equipos de TI más pequeños esa capacidad sin crear un turno nocturno.
¿Qué ganan las empresas al tratar el borde de red como un servicio gestionado? Primero, velocidad. Las organizaciones que mantienen un inventario fiable y un proceso de cambio de emergencia preaprobado pueden parchear en horas y no en semanas, y esa es la diferencia entre un susto y un incidente.
Segundo, continuidad. El acceso remoto es crítico para el negocio, así que los equipos posponen el parcheo para evitar caídas. Un diseño redundante con conectividad multioperador y SD-WAN permite actualizar un gateway o un enlace mientras el tráfico fluye por otro, eliminando la excusa para esperar. Equipos duplicados, operadores diversos y conmutación automática convierten una ventana de mantenimiento arriesgada en una rutinaria.
Tercero, responsabilidad demostrable. Aseguradoras, auditores y reguladores preguntan cada vez más con qué rapidez se parchean las vulnerabilidades explotadas activamente. Un proceso documentado, con evidencia de una política de parcheo guiada por KEV, respalda el cumplimiento y puede reducir fricciones en el seguro cibernético.
Cuarto, arquitectura. Pasar de un único concentrador VPN expuesto a internet hacia un acceso de confianza cero reduce cuánto puede exponer una sola falla. Acceso basado en identidad, segmentación sólida y monitoreo continuo hacen que un equipo comprometido sea una alerta por atender y no una brecha de todo lo que hay detrás. Sumar servicios gestionados de TI para parcheo, respaldo de configuraciones y gestión del ciclo de vida mantiene esos controles al día sin consumir a su equipo interno.
HIT Communications lleva más de 30 años operando redes empresariales en América Latina, Estados Unidos y Europa, y vemos repetirse la misma lección: la seguridad y la conectividad fallan juntas o resisten juntas. Nuestros equipos combinan operaciones de seguridad gestionadas con conectividad de nivel operador para que su borde de acceso remoto esté protegido y sea redundante.
En una revisión de exposición de NetScaler podemos ayudarle a inventariar y evaluar los equipos expuestos a internet, aplicar parches de emergencia con un plan de reversión probado, realizar evaluaciones de compromiso desde nuestro SOC y diseñar acceso redundante con internet dedicado, SD-WAN y enlaces multioperador. A largo plazo, construimos acceso de confianza cero y monitoreo para que el próximo zero-day sea un evento contenido.
Trabajamos con líderes de TI en Colombia, México, Panamá, España, Brasil y Estados Unidos, en español, inglés y portugués, con un único socio responsable de red, seguridad y operaciones de TI.
Los zero-days de NetScaler demuestran que el dispositivo más confiable de su red puede convertirse en el más débil de la noche a la mañana. Aplique ya las versiones corregidas, busque señales de compromiso previo, rote lo que el equipo manejó y después resuelva el problema estructural: visibilidad, redundancia y un proceso de respuesta que no dependa de la suerte.
Si usa NetScaler, o cualquier VPN, firewall o gateway expuesto a internet, no espere al próximo aviso. Contacte a HIT Communications para programar una revisión de exposición del borde y construir un plan de parcheo y monitoreo que su dirección pueda verificar.

Descubre cómo podemos transformar tu empresa. ¡Habla con uno de nuestros expertos ahora!
Contáctanos