Nuevo zero-day en NetScaler explotado en ataques dirigidos puede dejar fuera de línea implementaciones SAML

Citrix ha lanzado actualizaciones de seguridad para corregir una vulnerabilidad de alta severidad en NetScaler ADC y Citrix NetScaler Gateway, la cual ha sido explotada en ataques de día cero dirigidos.

La vulnerabilidad, registrada como CVE-2026-88779, tiene una puntuación CVSS de 8.7 sobre 10.0. Según Citrix, se trata de un desbordamiento de memoria que puede provocar denegación de servicio bajo condiciones específicas de implementación. El problema afecta a implementaciones de NetScaler gestionadas por el cliente que ejecutan versiones compatibles afectadas cuando se cumplen los requisitos previos necesarios.

Para que la explotación tenga éxito, NetScaler ADC o NetScaler Gateway deben estar configurados como proveedor de servicios SAML (SP) o como proveedor de identidad SAML (IdP). Los clientes pueden verificar si su implementación cumple la precondición revisando su configuración en busca de entradas que coincidan con lo siguiente:

  • SAML SP: add authentication samlAction
  • SAML IdP: add authentication samlIdPProfile

El fallo se ha corregido en las siguientes versiones:

  • NetScaler ADC y NetScaler Gateway 14.1-73.41 y versiones posteriores
  • NetScaler ADC y NetScaler Gateway 13.1-64.28 y versiones posteriores de la rama 13.1
  • NetScaler ADC 14.1-FIPS 14.1-73.41 FIPS y versiones posteriores de 14.1-FIPS
  • NetScaler ADC 13.1-FIPS y 13.1-NDcPP 13.1-37.282 y versiones posteriores de 13.1-FIPS y 13.1-NDcPP

Cloud Software Group, la empresa matriz de Citrix, atribuyó el descubrimiento de la vulnerabilidad a Bishop Fox y watchTowr. En una publicación en X, watchTowr afirmó haber logrado reproducir la falla en cuestión de horas tras detectar actividad en honeypots de NetScaler.

Citrix ha observado ataques dirigidos contra implementaciones de NetScaler sin mitigar que pueden provocar denegación de servicio. Si la condición se activa repetidamente, el servicio puede permanecer no disponible. Nuestro análisis indica que este problema afecta la disponibilidad del servicio, y no hemos identificado un impacto en la integridad de los datos de los clientes.

Los parches llegan después de que Citrix informara que estaba siguiendo un problema recién observado relacionado con la autenticación SAML en implementaciones de NetScaler gestionadas por el cliente, vinculado a despliegues que utilizan autenticación SAML junto con funcionalidades de Gateway o AAA.

Este desarrollo también sigue a los informes sobre la explotación activa de CVE-2026-88771 y CVE-2026-88772 para instalar web shells y herramientas de túnel en sistemas comprometidos.

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) ha incluido CVE-2026-88779 en su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), lo que obliga a las agencias federales a aplicar los parches antes del 7 de octubre de 2026.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *