Mantener seguro el acceso remoto lleva tiempo que el equipo de TI podría dedicar a ayudar a las personas a trabajar. Cuando los avisos de NetScaler llegan con poca separación, las actualizaciones urgentes y las comprobaciones de posibles intrusiones pueden ocupar buena parte de la agenda.
Qué está pasando con NetScaler
El 27 de septiembre de 2026, Citrix publicó ocho CVE NetScaler y confirmó la explotación de CVE-2026-88771 y CVE-2026-88772. Un boletín del 3 de octubre abordó la denegación de servicio relacionada con SAML. El 8 de octubre, otro boletín trató la ejecución remota de código o denegación de servicio, con condiciones SAML dependientes de la versión.
Incluso cuando no se detecta una intrusión, cada actualización urgente exige revisar qué sistemas están afectados, planificar el cambio y comprobar que todos puedan acceder después. Son horas que se restan a mejorar aplicaciones, probar la recuperación y atender el soporte diario.
Esas horas forman parte del coste de una plataforma de escritorios, junto con las licencias y la asistencia externa. Incluir el tiempo de mantenimiento y las interrupciones del trabajo permite comparar mejor los costes al valorar el paso a escritorios cloud.
Si un dispositivo ha sido comprometido, recuperarlo requiere más que una actualización. La alerta AL26-024 del Cyber Centre canadiense advierte de que la persistencia puede sobrevivir a los parches. La investigación, la conservación de pruebas y las medidas indicadas por el fabricante siguen siendo necesarias mientras se planifica una migración.
Por qué Citrix Cloud puede mantener la dependencia
Pasar a Citrix Cloud puede reducir la infraestructura que gestiona el equipo, pero los usuarios pueden seguir conectándose a través de un NetScaler bajo vuestra responsabilidad. La descripción de seguridad DaaS de Citrix contempla tanto un servicio gateway gestionado como un gateway NetScaler local. La posibilidad de retirar el dispositivo depende de cómo se configure ese acceso.
Conservar un gateway existente puede ayudar a mantener las modalidades de acceso que ya se utilizan. En la configuración híbrida documentada por Citrix, NetScaler sigue gestionando autenticación y autorización mientras Citrix Gateway service transporta las sesiones de escritorio. El equipo sigue teniendo un dispositivo que mantener y proteger.
Para las empresas que aún necesitan Citrix, su Gateway service puede sustituir el gateway gestionado por el cliente para el acceso a escritorios compatible. Revisar cómo se conectan las personas ayuda a comprobar si el cambio permite también retirar el dispositivo existente.
Cómo AWS WorkSpaces y AVD cambian el acceso remoto
AWS WorkSpaces
Si vuestro equipo ya trabaja con AWS, Amazon WorkSpaces es una opción que merece explorarse. Sus modelos Personal y Pools ofrecen escritorios persistentes o entornos no persistentes, según cómo necesiten trabajar los usuarios.
AWS gestiona la infraestructura de acceso del servicio, incluidos sus gateways de streaming. Los usuarios pueden conectarse a través del servicio, permitiendo que un despliegue WorkSpaces nativo sustituya su conexión a escritorios dependiente de NetScaler.
WorkSpaces Core requiere una evaluación aparte. Su modelo de responsabilidad compartida deja brokers y gateways a clientes o socios. Trasladar solo el alojamiento de los escritorios puede dejar ese trabajo en manos de vuestro equipo.
Azure Virtual Desktop
Para las empresas que ya utilizan identidad Microsoft y aplicaciones Windows, Azure Virtual Desktop también merece una evaluación. Admite escritorios completos, aplicaciones RemoteApp y Windows Enterprise multisesión, ofreciendo varias formas de adaptar el servicio al trabajo de las personas.
Microsoft opera los servicios web, broker y gateway de AVD. Su enfoque predeterminado Reverse Connect evita abrir puertos de entrada para esa conexión. Una configuración AVD nativa puede eliminar los servidores gateway gestionados por el cliente del acceso a escritorios.
Vuestro equipo sigue ocupándose de aplicaciones, identidad, monitorización y recuperación. El modelo de seguridad de AWS conserva responsabilidades del cliente, y Microsoft deja bajo vuestro control los hosts de sesión y las cargas auxiliares. Los servicios de acceso gestionados reducen la infraestructura que hay que administrar, mientras esas tareas cotidianas permanecen.
Un pequeño piloto antes de la próxima renovación permite evaluar ambas opciones en la práctica. Podéis incluir usuarios representativos con sus aplicaciones y periféricos habituales, y después comparar rendimiento y coste total. Si la prueba funciona bien, el cambio puede continuar de forma gradual. Nuestros servicios de migración cloud pueden ayudaros con la evaluación, el diseño, el piloto y el paso a producción.

Gonzalo Marsilli