Dos nuevos avisos de seguridad

Imported from official source

Advisory

Cybersecurity Classified by Officially

  • Múltiples vulnerabilidades en productos de Citrix
  • Múltiples vulnerabilidades en TPVEnlanube
  • Las siguientes versiones compatibles de NetScaler ADC y NetScaler Gateway:

  • NetScaler ADC y NetScaler Gateway 14.1, anteriores a 14.1-73.37;
  • NetScaler ADC y NetScaler Gateway 13.1, anteriores a 13.1-64.23;
  • NetScaler ADC 14.1-FIPS, anteriores a 14.1-73.37 FIPS;
  • NetScaler ADC 13.1-FIPS y 13.1-NDcPP, anteriores a 13.1-37.279.
  • También están afectados los despliegues híbridos de Secure Private Access que utilicen instancias de NetScaler.

    El aviso no afecta a los servicios en la nube administrados directamente por Citrix, ya que el fabricante se encarga de actualizarlos.

    Michael Tucker, Chew Keong Tan, Alex Bernier y Maxim Suhanov han informado sobre 8 vulnerabilidades: 3 de severidad crítica y 5 de severidad alta que, en caso de ser explotadas, podrían permitir la ejecución remota de código, la denegación de servicio (DoS), el contrabando de peticiones HTTP, la evasión de políticas de seguridad o la predicción de números de secuencia TCP.

    Citrix ha confirmado la explotación activa de CVE-2026-88771 y CVE-2026-88772 en instalaciones de NetScaler que no habían sido actualizadas.

    Actualizar los productos afectados a las siguientes versiones:

  • NetScaler ADC y NetScaler Gateway 14.1: versión 14.1-73.37 o posterior;
  • NetScaler ADC y NetScaler Gateway 13.1: versión 13.1-64.23 o posterior;
  • NetScaler ADC 14.1-FIPS: versión 14.1-73.37 FIPS o posterior;
  • NetScaler ADC 13.1-FIPS y 13.1-NDcPP: versión 13.1-37.279 o posterior.
  • Para corregir CVE-2026-88778 también se debe habilitar la función Enhanced ISN Generation, siguiendo las instrucciones facilitadas por Citrix.

    Debido a la explotación activa de dos de las vulnerabilidades, antes de actualizar se recomienda conservar las evidencias disponibles y comprobar si existen indicios de compromiso. Esto incluye recopilar los registros, generar una instantánea de las instancias virtuales y obtener un paquete de soporte técnico.

    This is an extract. The publication continues at the source.

    Read the original at the source: https://www.incibe.es/node/667440

    Officially imported this from INCIBE’s own source and shows an extract. If you work there, claiming the profile and verifying the domain lets you choose to show the full text here.

    Provenance

    Organization
    INCIBE — imported from official source
    Official source
    https://www.incibe.es/rss.xml RSS
    Imported
    September 28, 2026 09:30
    Versions
    1 recorded
    Identity
    667440 at https://www.incibe.es

    Officially records where a publication came from, not whether it is true. Imported records are reproduced from an organization's own official source.