← volver
CVE-2026-88771criticalbajo ataqueCWE-20

A remote code execution vulnerability exists due to improper input validation, which can allow an unauthenticated attacker to execute arbitrary commands

78Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 9.5epss 1.1%
de la publicación al arma0 días
Publicada en NVD27 sept
1ª PoC27 sept
CISA KEV27 sept
probabilidad de explotación
1.1%top 37% de las CVE
explotación observada
síCISA + VulnCheck
6 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-09-30

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

En resumen

Una falla en Citrix NetScaler permite que atacantes ejecuten comandos sin autenticarse al enviar entrada especialmente diseñada. Esto es crítico porque estos dispositivos protegen el acceso a la red, así que comprometerlos pone en riesgo todo lo detrás de ellos.

Detalle técnico

Validación impropia de entrada (CWE-20) en Citrix NetScaler ADC/Gateway permite ejecución remota de código sin autenticación mediante solicitudes malformadas. Vector de ataque es por red, no requiere autenticación previa ni interacción del usuario, y otorga capacidad de ejecución completa de comandos en el dispositivo afectado.

Resumen generado y traducido por IA a partir de la descripción oficial.
Improper input validation vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to an unauthenticated attacker to execute arbitrary commands.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.