CISA agregó CVE-2026-88772 al catálogo KEV por explotación activa contra Citrix NetScaler ADC y Gateway. La vulnerabilidad CWE-119 permite que entradas remotas provoquen operaciones fuera de los límites válidos de memoria, con posibilidad de ejecución remota de código o denegación de servicio.
El registro CVE asigna CVSS 4.0 9.5 (crítica) y el vector CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H. No requiere privilegios ni interacción del usuario. La explotación en un dispositivo perimetral puede comprometer configuraciones, secretos, certificados y sistemas conectados. El uso en ransomware figura como desconocido.
Versiones afectadas: ADC/Gateway anteriores a 14.1-73.37 y 13.1-64.23; ADC 14.1 FIPS anterior a 14.1-73.37 FIPS; ADC 13.1 FIPS/NDcPP anterior a 13.1.37.279. Fecha límite FCEB: 30 de septiembre de 2026.