CISA suma CVE-2026-88772 en Citrix NetScaler
CISA agregó CVE-2026-88772 a su catálogo KEV por explotación activa contra Citrix NetScaler ADC
CISA incorporó CVE-2026-88772 al catálogo KEV por explotación activa contra Citrix NetScaler ADC y Gateway. El caso se suma a CVE-2026-5430, que afecta a productos WSO2 y también fue agregado por explotación activa.
CISA incorporó CVE-2026-88772 a su catálogo KEV por explotación activa contra Citrix NetScaler ADC y Gateway. La falla se suma a CVE-2026-5430, incluida también por explotación activa y vinculada a WSO2 API Control Plane, API Manager, Traffic Manager y Universal Gateway.
¿Qué se sabe de la actividad contra Citrix NetScaler?
CISA agregó CVE-2026-88772 al catálogo KEV por explotación activa, y el reporte de Cybersecurity Dive indicó que la explotación comenzó días antes de la notificación pública. Ese informe agregó que la actividad involucró también CVE-2026-88771, una vulnerabilidad de ejecución remota de código.
Palo Alto Networks Unit 42 describió CVE-2026-88772 como un desbordamiento de memoria en la configuración DTLS de NetScaler ADC y Gateway, con potencial de ejecución remota de código o denegación de servicio. Wiz, por su parte, señaló que las versiones afectadas incluyen ramas anteriores a 14.1-73.37 y 13.1-64.23, tanto para NetScaler ADC como para Gateway.
¿Qué pasó con WSO2?
CISA también incorporó CVE-2026-5430 al catálogo KEV por explotación activa, y la falla afecta a WSO2 API Control Plane, API Manager, Traffic Manager y Universal Gateway. Según CiberPlaneta, el boletín sobre esa alerta corresponde a un caso de path traversal y RCE.
WSO2 declaró a The Hacker News que había alertado a sus clientes y entregado las actualizaciones de seguridad el 6 de abril de 2026, antes de publicar su advisory el 3 de mayo de 2026. Eso ubica la respuesta del proveedor antes de la difusión pública del aviso.
¿Por qué importa para la región?
Las dos alertas apuntan a productos ampliamente usados en entornos corporativos de América Latina, y el material disponible marca además una secuencia de explotación activa antes de que las notificaciones fueran públicas. En el caso de Citrix, la explotación comenzó días antes del aviso, mientras que en WSO2 la empresa asegura que distribuyó parches semanas antes de su advisory.
Para NetScaler, el material de investigación también permite precisar el alcance técnico de la falla y las versiones afectadas. Para WSO2, en cambio, el dato central es la incorporación al catálogo KEV por explotación activa y la confirmación de que el proveedor ya había comunicado y entregado actualizaciones previamente.
Fuentes
- CVE-2026-88772 Impact, Exploitability, and Mitigation Stepswiz.io· Wiz
- Threat Brief: NetScaler Zero Days CVE-2026-88771 and CVE-2026-88772unit42.paloaltonetworks.com· Unit 42, Palo Alto Networks
- Alerta de Seguridad: Citrix NetScaler - RCE y denegación de ...ciberplaneta.org· CiberPlaneta
- CISA warns of SharePoint, WSO2, Adobe Commerce flaws exploited in attacksbleepingcomputer.com· BleepingComputer
- WSO2 and Adobe Commerce Flaws Exploited in Attacks, Added to CISA KEVthehackernews.com· The Hacker News
- Alerta de Seguridad: WSO2 - Path Traversal y RCE | Boletín de Seguridad CiberPlanetaciberplaneta.org· CiberPlaneta
- Active Exploitation of Check Point Security Gateway and ...truesec.com· Truesec
- Citrix NetScaler exploitation began days before public notificationcybersecuritydive.com· Cybersecurity Dive



