Lawson filtra 2.15 millones de IDs y Citrix urge parchear NetScaler (CVE-2026-107406)
Lawson (Japón) confirma el robo de datos de 2.15 millones de cuentas Lawson ID vía un mecanismo de su app; Citrix pide actualizar NetScaler ante un RCE crítico con CVSS 9.5.
El 8 de octubre de 2026 coincidieron dos avisos que no involucran IA y sí afectan a consumidores e infraestructura de acceso remoto: la filtración de Lawson ID en Japón y un nuevo RCE crítico en Citrix NetScaler.
Lawson: 2.15 millones de cuentas
La cadena de convenience stores Lawson reveló que atacantes se llevaron datos ligados a 2,155,345 cuentas de Lawson ID (correo, nombre y, cuando el usuario los había cargado, género, teléfono, dirección y preferencias de newsletter). El acceso ocurrió el 12–14 y el 17 de septiembre; Lawson solo lo detectó el 7 de octubre.
Según la empresa, se abusó de un mecanismo de seguridad pensado para que la app muestre al usuario su propia información. No detalló cómo se saltó el control. En un incidente aparte dentro de Lawson App Reservation, se expusieron nombre, teléfono y parte del número de tarjeta de 26 usuarios. Lawson bloqueó orígenes sospechosos, suspendió App Reservation hasta mediados de octubre y está notificando a afectados; dice no haber visto uso indebido de los datos hasta ahora.
Citrix NetScaler: CVE-2026-107406
Citrix advirtió a administradores que parcheen de inmediato un fallo de desbordamiento de memoria en NetScaler ADC y Gateway, rastreado como CVE-2026-107406, que permite ejecución remota de código o denegación de servicio. Solo son vulnerables los appliances configurados como IdP o SP SAML.
Versiones recomendadas: 14.1-73.46+, 13.1-64.29+ y equivalentes FIPS. Citrix no conoce exploits sin mitigar al publicar el boletín (CTX697191), pero NetScaler ya acumuló varios zero-days abusados en 2026. Shadowserver registra más de 21,000 IPs con huella NetScaler expuestas a internet.
Contexto
Lawson se suma a una ola de brechas de apps de consumo en Japón este otoño. NetScaler refuerza el patrón de appliances de acceso remoto como objetivo prioritario: parchear, reducir exposición y revisar configuraciones SAML no es opcional.
Fuentes: Japan Cyber Watch (Lawson) · BleepingComputer (Citrix)