Citrix corrige un zero-day en NetScaler explotado mediante autenticación SAML
Citrix parchea CVE-2026-88779, una falla en NetScaler ADC y Gateway con SAML que ya se explota y alcanzó equipos actualizados días antes.
Citrix publicó parches para CVE-2026-88779, una vulnerabilidad de gestión de memoria en NetScaler ADC y NetScaler Gateway que ya se explota en ataques reales. La falla, con una puntuación CVSS de 8.7, afecta a los equipos configurados como proveedor de servicio (SP) o proveedor de identidad (IdP) SAML, una configuración habitual en organizaciones que centralizan el inicio de sesión de sus empleados.
Qué reconoce Citrix y qué observan los investigadores
La empresa afirmó haber observado "ataques dirigidos contra implementaciones de NetScaler sin mitigar" que pueden provocar denegación de servicio. Los primeros indicios surgieron el viernes 2 de octubre, cuando administradores reportaron en Reddit reinicios inesperados de sus equipos, incluso en appliances completamente actualizados. Uno de ellos documentó nombres de usuario manipulados con comandos de shell que intentaban descargar y ejecutar cargas útiles desde un servidor externo, una señal que apunta a ejecución remota de código.
El investigador Kevin Beaumont confirmó intentos de explotación contra honeypots que ya tenían instalados los parches publicados días antes para otras dos fallas explotadas, CVE-2026-88771 y CVE-2026-88772. Según SecurityWeek, los scripts maliciosos buscaban plantar web shells y extraer datos de configuración. watchTowr Labs también figura entre quienes analizaron el caso.
Versiones corregidas y plazos
Las versiones que corrigen el problema son NetScaler ADC y Gateway 14.1-73.41 y 13.1-64.28. Para entornos FIPS, la versión es 14.1-73.41 FIPS, y para clientes NDcPP, 13.1-37.282. La Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) añadió la vulnerabilidad a su catálogo de fallas explotadas conocidas el 4 de octubre y ordenó a las agencias federales mitigarla a más tardar el 7 de octubre. Es la sexta vulnerabilidad de NetScaler explotada que CISA incorpora a ese catálogo en 2026.
Qué deben hacer los equipos de seguridad
La prioridad es actualizar de inmediato todos los equipos con SAML activo. Después conviene revisar los registros de autenticación desde el 2 de octubre en busca de nombres de usuario anómalos, verificar la integridad de los archivos del sistema para detectar web shells y rotar credenciales y certificados si hay indicios de compromiso. Los reinicios repetidos sin causa aparente deben tratarse como posible señal de ataque.
Lectura regional
En República Dominicana y América Latina, NetScaler es una pieza frecuente en bancos, aseguradoras, telecomunicaciones y entidades públicas que ofrecen acceso remoto a sus empleados. Una falla explotable en la puerta de entrada expone toda la red interna. Las organizaciones de la región deberían actualizar hoy mismo y reportar cualquier incidente a sus equipos de respuesta nacionales, como el CSIRT-RD del Centro Nacional de Ciberseguridad.
Fuente: BleepingComputer