Citrix parchea una vulnerabilidad zero-day en NetScaler SAML explotada en ataques

Citrix parchea una vulnerabilidad zero-day en NetScaler SAML explotada en ataques

Citrix ha publicado actualizaciones de emergencia para una nueva vulnerabilidad de denegación de servicio en NetScaler, identificada como CVE-2026-88779, que ha sido explotada en ataques de día cero. Los investigadores están analizando si también podría utilizarse para ejecución remota de código.

La vulnerabilidad es un fallo de desbordamiento de búfer de memoria que afecta a los dispositivos NetScaler ADC y NetScaler Gateway que utilizan autenticación SAML con funcionalidad Gateway o AAA.

El aviso de seguridad de Citrix indica que la vulnerabilidad tiene una puntuación CVSS de 8.7 y ha sido empleada en ataques dirigidos contra implementaciones de NetScaler sin mitigar, provocando condiciones de denegación de servicio.

Citrix ha observado ataques dirigidos contra implementaciones de NetScaler sin mitigar que pueden provocar denegación de servicio. Si la condición se desencadena repetidamente, el servicio puede permanecer no disponible. Nuestro análisis indica que este problema afecta la disponibilidad del servicio y no hemos identificado un impacto en la integridad de los datos de los clientes.

En la madrugada del domingo, Citrix lanzó NetScaler ADC y NetScaler Gateway 14.1-73.41 y 13.1-64.28 para corregir la vulnerabilidad zero-day CVE-2026-88779. Para implementaciones FIPS, los clientes deben actualizar a 14.1-73.41 FIPS. Los clientes de NetScaler ADC FIPS y NDcPP en la rama 13.1 deben instalar 13.1-37.282.

Citrix también proporciona listas de denegación globales que bloquearán el acceso desde direcciones IP maliciosas conocidas. Sin embargo, la compañía recomienda a los clientes instalar las actualizaciones de seguridad recién lanzadas lo antes posible.

La empresa señala que las organizaciones pueden determinar si sus dispositivos son vulnerables al fallo verificando si la autenticación SAML está configurada:

  • Dispositivo configurado como SAML SP: add authentication samlAction
  • O bien
  • Dispositivo configurado como SAML IdP: add authentication samlIdPProfile

Lamentablemente, las organizaciones que actualizaron recientemente dispositivos NetScaler para corregir dos vulnerabilidades explotadas activamente deben actualizarlos de nuevo para solucionar este fallo.

Si actualizó su implementación de NetScaler con una de las versiones de software identificadas en el boletín de seguridad para CVE 2026-88771 a CVE 2026-88778, y ha determinado que su implementación de NetScaler cumple con las precondiciones descritas anteriormente, actualice su implementación nuevamente.

Investigadores indagan posible ejecución de código

Aunque Citrix describe CVE-2026-88779 como una vulnerabilidad de denegación de servicio, administradores de NetScaler e investigadores de ciberseguridad han observado actividad que indica que el fallo podría usarse para ejecución remota de código.

Los nuevos ataques se reportaron por primera vez el jueves, después de que administradores de NetScaler informaran que dispositivos recientemente parcheados se reiniciaban inesperadamente. En un hilo de Reddit, un administrador de NetScaler mencionó que múltiples clientes con NetScaler 14.1-73.37 experimentaban reinicios forzados repetidos a pesar de haber instalado las últimas actualizaciones de seguridad disponibles en ese momento. Otros administradores rápidamente reportaron comportamiento similar, incluso en dispositivos reconstruidos desde imágenes nuevas. Otro hilo de Reddit indicó que nsaaad se bloqueaba repetidamente hasta que el proceso Pitboss de NetScaler alcanzaba su límite de reinicios y reiniciaba el dispositivo.

Al principio, no estaba claro si los escáneres de vulnerabilidades estaban desencadenando un error en el firmware recién lanzado o si los atacantes estaban explotando activamente nuevos fallos en dispositivos NetScaler. Sin embargo, un administrador que investigaba estos incidentes en dispositivos NetScaler 14.1-73.37 observó nombres de usuario de autenticación manipulados que contenían comandos de shell que descargaban un payload desde la dirección IP 213.209.159[.]55, lo guardaban como /v y ejecutaban el archivo. Según el administrador, estas solicitudes aparecieron inmediatamente antes de tres secuencias confirmadas de bloqueo de nsaaad en un dispositivo y apuntaban a múltiples factores de autenticación SAML. El administrador enfatizó que los registros mostraban intentos de explotación y bloqueos correlacionados, pero no confirmaban que los comandos se ejecutaran con éxito.

Otros administradores reportaron los mismos patrones de bloqueo de nsaaad y Pitboss, incluso en sistemas ya actualizados a la versión 14.1-73.37.

Mientras los administradores continuaban investigando los bloqueos, Citrix publicó el viernes un aviso de seguridad indicando que sus equipos de ingeniería y soporte estaban rastreando un "problema recién observado" relacionado con la autenticación SAML en implementaciones de NetScaler gestionadas por clientes. La compañía dijo que las configuraciones afectadas contienen un ajuste authentication samlAction o authentication samlIdPProfile y aconsejó a los clientes que experimentaran el problema contactar con el soporte de Citrix. Citrix también confirmó que el problema era diferente de las vulnerabilidades de NetScaler divulgadas anteriormente.

El experto en ciberseguridad Kevin Beaumont también informó que honeypots de NetScaler 13.1 y 14.1 parcheados se bloqueaban tras recibir solicitudes de múltiples direcciones IP de origen, describiendo la actividad como potencialmente otra vulnerabilidad "PitScaler". Más tarde dijo que la actividad parecía ir más allá de una simple denegación de servicio, después de encontrar que uno de sus honeypots parcheados ejecutaba un payload de malware descargado.

Así que en uno de los honeypots se está ejecutando un binario (malware) descargado. Ambos estaban parcheados, así que es una nueva vulnerabilidad. Se está rociando y rezando. Uno de los honeypots ni siquiera tiene un certificado SSL válido porque lo dejé expirar.

Beaumont también señaló que CVE-2026-88779 se describía como una "vulnerabilidad de desbordamiento de memoria que conduce a denegación de servicio", similar a cómo se caracterizó inicialmente la divulgada anteriormente CVE-2025-6543 antes de que ataques posteriores mostraran que podía usarse para ejecución remota de código.

La empresa de ciberseguridad watchTowr Labs también confirmó que reprodujo la vulnerabilidad tras investigar inicialmente los informes de actividad en honeypots de NetScaler. Los investigadores aún no han divulgado detalles técnicos sobre cómo reprodujeron el fallo.

El domingo, CISA añadió CVE-2026-88779 a su catálogo de vulnerabilidades explotadas conocidas, confirmando que el fallo se explota activamente y dando a las agencias federales hasta el 7 de octubre para mitigarlo.

Construya su plan de seguridad para ataques impulsados por IA

Únase a Mikko Hyppönen y líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.

Artículos relacionados:

  • CISA ordena a las agencias federales parchear fallos explotados de Citrix antes del miércoles
  • Citrix confirma dos zero-days de RCE en NetScaler explotados en ataques
  • Hackers explotan un zero-day de Citrix NetScaler para desplegar web shells
  • Crítica omisión de autenticación en Citrix NetScaler ahora aprovechada en ataques
  • CISA ordena a las agencias federales parchear el fallo RCE de Citrix NetScaler antes del sábado

Por Lawrence Abrams

article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *