Saltar al contenido
ittechwire

Noticias de tecnología con fuentes claras

  1. Inicio
  2. Seguridad

Seguridad

Citrix corrige una falla SAML crítica de NetScaler que puede llevar a la ejecución de código

CVE-2026-107406, con una puntuación de 9,5 según CVSS v4.0, afecta a los appliances NetScaler ADC y NetScaler Gateway configurados para SAML. Citrix dice que hasta ahora no tiene constancia de exploits no mitigados y pide a los clientes que actualicen con rapidez.

Redacción de ittechwire4 min de lecturaFuentes: 3Traducción con IA · original en English
Edificio de oficinas de la sede de Citrix en Fort Lauderdale, Florida, con una fachada de vidrio curva en parte detrás de árboles y coches aparcados delante, en una foto antigua
Coolcaesar at en.wikipedia · CC BY-SA 3.0

Puntos clave

  1. 1CVE-2026-107406 es un desbordamiento de memoria en NetScaler ADC y NetScaler Gateway que puede llevar a la ejecución remota de código o a una denegación de servicio; Citrix le asigna 9,5 (CVSS v4.0).
  2. 2Solo están afectados los appliances configurados como proveedor de servicios o proveedor de identidad SAML; en los builds recientes solo es vulnerable el rol de proveedor de identidad.
  3. 3Las versiones corregidas incluyen 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS y 13.1.37.283 para 13.1-FIPS y 13.1-NDcPP, o posteriores.
  4. 4Citrix dice que hasta ahora no tiene constancia de exploits no mitigados; The Register señala que Citrix no dijo si se usó como zero-day antes de su divulgación.
  5. 5Citrix actualiza sus propios servicios en la nube gestionados y Adaptive Authentication; los appliances gestionados por los clientes, incluidas las instancias de Secure Private Access Hybrid, deben ser actualizados por sus propietarios.

La noticia completa

Citrix ha publicado un boletín de seguridad sobre CVE-2026-107406, una vulnerabilidad en NetScaler ADC y NetScaler Gateway. El boletín la describe como un desbordamiento de memoria que puede llevar a la ejecución remota de código o a una denegación de servicio, la clasifica como CWE-119, una categoría de debilidades de búferes de memoria, y le asigna una puntuación base CVSS v4.0 de 9,5. El boletín solo abarca los appliances que los clientes gestionan por sí mismos; Cloud Software Group, la empresa detrás de Citrix, afirma que aplica las actualizaciones a los servicios en la nube y a Adaptive Authentication que Citrix gestiona por su cuenta.

Un appliance solo está expuesto cuando actúa como proveedor de servicios (SP) SAML o proveedor de identidad (IdP) SAML, y el rol relevante depende del build. En los builds anteriores a 14.1-73.37 y 13.1-64.23, y en los builds FIPS anteriores a 14.1-73.37 FIPS y 13.1-37.279, ambos roles están afectados. En los builds más recientes 14.1-73.37 a 14.1-73.41 (incluidos los equivalentes 14.1-FIPS), 13.1-64.23 a 13.1-64.28 y los builds 13.1-FIPS/NDcPP 13.1-37.279 a 13.1-37.282, solo es vulnerable el rol de proveedor de identidad, según Citrix.

Citrix enumera estas versiones corregidas: 14.1-73.46 o posterior para la rama 14.1, 13.1-64.29 o posterior dentro de 13.1, 14.1-73.46 FIPS o posterior para 14.1-FIPS y 13.1.37.283 o posterior para las ediciones 13.1-FIPS y 13.1-NDcPP. Las instancias de NetScaler que forman parte de despliegues de Secure Private Access Hybrid también están afectadas y necesitan la misma actualización. Para saber si un dispositivo usa alguno de los dos roles SAML, Citrix indica que los administradores pueden buscar en su configuración entradas que coincidan con add authentication samlAction (proveedor de servicios) o add authentication samlIdPProfile (proveedor de identidad).

Sobre la explotación, Citrix afirmó en un comunicado citado por BleepingComputer: «A la fecha de publicación del boletín, Citrix no tiene constancia de ningún exploit no mitigado de esta vulnerabilidad». The Register señala que Citrix no dijo si la falla se había usado como zero-day antes de su divulgación. El boletín atribuye el hallazgo a investigadores del XOR Team de JPMorgan Chase. BleepingComputer informa de que Shadowserver rastrea más de 21.000 direcciones IP con huellas de NetScaler en internet, casi 20.000 de ellas appliances ADC y algo más de 1.500 instancias Gateway, pero no se sabe cuántas son honeypots, ya están parcheadas o están configuradas de forma vulnerable.

La corrección llega tras varias fallas de NetScaler que los atacantes han aprovechado este año. A principios de este mes, Citrix publicó actualizaciones de emergencia para CVE-2026-88779, un zero-day de denegación de servicio que, según The Register, tiene una puntuación de 8,7 y que, de acuerdo con BleepingComputer, investigadores y administradores dijeron después que también permitía la ejecución de código. Según The Register, esa falla y la nueva implican desbordamientos de memoria en configuraciones SAML. En septiembre, Citrix corrigió dos zero-days explotados, CVE-2026-88771 y CVE-2026-88772; investigadores de Google dijeron que una campaña que abusaba de CVE-2026-88772 estaba activa al menos desde principios de septiembre. BleepingComputer añade que desde noviembre de 2021 CISA ha catalogado 27 vulnerabilidades de Citrix como explotadas activamente, siete de ellas en ataques de ransomware.

Por qué importa

NetScaler ADC y Gateway se sitúan en el perímetro de la red, y los atacantes han explotado varias fallas de NetScaler en las últimas semanas, algunas antes de que existieran parches. Citrix no informa hasta ahora de explotación de esta falla, pero su puntuación es mayor que la de CVE-2026-88779, que sí fue explotada. Shadowserver ve más de 21.000 sistemas NetScaler en línea, aunque no está claro cuántos tienen una configuración SAML vulnerable. Las organizaciones que gestionan sus propios appliances deben comprobar su build y su rol SAML y actualizar.

Cronología

  1. · Publicado

Temas#Citrix#NetScaler#CVE-2026-107406#Vulnerabilidades#SAML

Fuentes

Esta noticia se basa en las siguientes fuentes. Léalas para conocer el contexto completo.

  1. 1Citrix (Cloud Software Group) · Fuente primariaCitrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
  2. 2The Register · NoticiaCitrix gives NetScaler admins another critical reason to patchwww.theregister.com
  3. 3BleepingComputer · NoticiaCitrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com