← Volver a las noticias
BleepingComputer4 Oct 2026 · 2 min de lectura

Citrix publica una actualización de emergencia de NetScaler para una falla SAML explotada

Citrix ha publicado actualizaciones de seguridad para una vulnerabilidad explotada activamente en los dispositivos NetScaler ADC y NetScaler Gateway que utilizan autenticación SAML. El problema, ident...

Citrix ha publicado actualizaciones de seguridad para una vulnerabilidad explotada activamente en los dispositivos NetScaler ADC y NetScaler Gateway que utilizan autenticación SAML. El problema, identificado como CVE-2026-88779, tiene una calificación de 8,7 sobre 10 y puede provocar que los servicios afectados dejen de estar disponibles.

Según Citrix, la falla es un problema de búfer de memoria que afecta a implementaciones configuradas para funciones de Gateway o AAA, con SAML actuando como proveedor de servicios o proveedor de identidad. La empresa indicó que ha observado explotación dirigida de sistemas sin parchear y advirtió que la activación repetida de esta condición puede dejar los servicios no disponibles. Citrix afirmó que su investigación no ha identificado ningún impacto en la integridad de los datos de los clientes.

Actualizaciones y configuraciones afectadas

El proveedor lanzó las versiones 14.1-73.41 y 13.1-64.28 de NetScaler ADC y Gateway para solucionar el problema. Los clientes que utilicen implementaciones FIPS deben migrar a la versión 14.1-73.41 FIPS, mientras que los usuarios de 13.1 FIPS y NDcPP deben instalar la versión 13.1-37.282.

Los administradores pueden revisar sus configuraciones para detectar ajustes relacionados con SAML, incluidos authentication samlAction y authentication samlIdPProfile. Citrix también distribuye Listas Globales de Denegación destinadas a bloquear direcciones maliciosas conocidas, pero afirmó que la aplicación de parches es la principal medida recomendada. Las organizaciones que actualizaron recientemente sistemas para corregir fallas anteriores de NetScaler podrían tener que actualizar de nuevo si cumplen las condiciones previas de SAML.

Los informes plantean dudas sobre la ejecución de código

Si bien Citrix caracteriza CVE-2026-88779 como una vulnerabilidad de denegación de servicio, investigadores y administradores han informado de actividad que sugiere que los atacantes podrían estar explorando un impacto más amplio. Los informes describieron fallos repetidos que involucraban al servicio de autenticación de NetScaler y posteriores reinicios de los dispositivos, incluso en sistemas que ejecutaban versiones anteriores ya parcheadas.

Un administrador identificó valores de autenticación manipulados que contenían aparentes cargas útiles de comandos de shell diseñadas para descargar y ejecutar un archivo. Las solicitudes observadas coincidieron con los fallos, pero no demostraron que los comandos se ejecutaran correctamente. Por separado, el investigador Kevin Beaumont informó que un honeypot parcheado aparentemente ejecutó un binario malicioso descargado. watchTowr Labs indicó que reprodujo la vulnerabilidad, pero no ha publicado detalles técnicos.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos añadió CVE-2026-88779 a su catálogo de Vulnerabilidades Explotadas Conocidas y ordenó a las agencias civiles federales mitigarla antes del 7 de octubre. Las organizaciones que operen dispositivos NetScaler expuestos deben aplicar cuanto antes las actualizaciones disponibles y revisar los registros de autenticación y de los dispositivos en busca de fallos inusuales o solicitudes SAML sospechosas.

Comparte este artículo:TwitterLinkedIn