Las implementaciones SAML de NetScaler necesitan una segunda actualización tras los ataques con CVE-2026-88779

Citrix parchea CVE-2026-88779 en NetScaler ADC y Gateway con SAML: ataques activos causan DoS, actualiza a 14.1-73.41 o 13.1-64.28.

Las implementaciones SAML de NetScaler necesitan una segunda actualización tras los ataques con CVE-2026-88779
Vulnerabilidades

Imagen ilustrativa generada con IA

Los ataques dirigidos afectan a dispositivos gestionados por clientes

Citrix ha publicado correcciones para CVE-2026-88779, una vulnerabilidad de desbordamiento de memoria que afecta a las implementaciones de NetScaler ADC y NetScaler Gateway gestionadas por clientes cuando se utilizan determinadas configuraciones SAML.

Para explotar la vulnerabilidad, el dispositivo debe funcionar como proveedor de servicios SAML o como proveedor de identidad SAML. Los administradores pueden comprobar si se cumple este requisito buscando en la configuración:

  • SAML SP: add authentication samlAction
  • SAML IdP: add authentication samlIdPProfile

Citrix afirmó haber detectado ataques dirigidos contra implementaciones que aún no se habían corregido. El impacto confirmado por el proveedor es la denegación de servicio: si se activa la condición repetidamente, el servicio afectado puede quedar inaccesible.

El análisis de Citrix no detectó daños a la integridad de los datos de los clientes. Otras observaciones han llevado a investigar una posible ejecución remota de código, pero las pruebas disponibles no confirman que se haya logrado mediante CVE-2026-88779.

El 4 de octubre de 2026, CISA añadió CVE-2026-88779 a su catálogo de vulnerabilidades explotadas conocidas, aludiendo a indicios de explotación activa. La inclusión en el catálogo KEV confirma que la vulnerabilidad se ha explotado en el mundo real, independientemente de su puntuación numérica de gravedad.

Qué versiones de NetScaler deben actualizarse

Los límites de las versiones afectados según NVD y las versiones corregidas que Citrix ha indicado son los siguientes:

Producto y rama Límite de las versiones afectadas Versión corregida
NetScaler ADC 14.1 Anteriores a 14.1-73.41 14.1-73.41 y posteriores
NetScaler Gateway 14.1 Anteriores a 14.1-73.41 14.1-73.41 y posteriores
NetScaler ADC 13.1 Anteriores a 13.1-64.28 13.1-64.28 y versiones posteriores de 13.1
NetScaler Gateway 13.1 Anteriores a 13.1-64.28 13.1-64.28 y versiones posteriores de 13.1
NetScaler ADC 14.1-FIPS Anteriores a 14.1-73.41 FIPS 14.1-73.41 FIPS y versiones posteriores de 14.1-FIPS
NetScaler ADC 13.1-FIPS y 13.1-NDcPP Anteriores a 13.1-37.282 13.1-37.282 y versiones posteriores de 13.1-FIPS y 13.1-NDcPP

El alcance indicado abarca las implementaciones gestionadas por clientes que cumplen el requisito de SAML. La información proporcionada no permite determinar si la vulnerabilidad afecta a otros modelos de implementación.

Aunque un dispositivo se haya actualizado para corregir vulnerabilidades anteriores de NetScaler, es posible que necesite otra actualización. Según los informes, entre los sistemas que sufrían bloqueos había algunos con la versión 14.1-73.37, mientras que la corrección de CVE-2026-88779 para esa rama está disponible a partir de 14.1-73.41.

Por ello, los administradores deben verificar la compilación exacta instalada y no dar por hecho que el problema está resuelto solo porque se haya aplicado una actualización reciente de NetScaler. También deben comprobar si existe alguna de las dos entradas de configuración SAML pertinentes.

Citrix atribuyó el descubrimiento de la vulnerabilidad a Bishop Fox y watchTowr. Según se ha informado, watchTowr reprodujo el fallo, aunque el material disponible aquí no incluye detalles técnicos de esa reproducción.

La gravedad y la explotación son medidas distintas

CVE-2026-88779 está clasificada como CWE-119, o restricción inadecuada de las operaciones dentro de los límites de un búfer de memoria. En las noticias se indica una puntuación CVSS de 8.7; la ficha correspondiente de NVD no incluye un vector CVSS.

CVSS mide la gravedad técnica. Una puntuación alta, por sí sola, no demuestra que la vulnerabilidad se haya explotado.

En este caso, las pruebas de explotación proceden de la decisión de CISA de incluirla en el catálogo KEV y del relato de Citrix sobre los ataques dirigidos. La alerta disponible de CISA no identifica a ningún atacante ni explica la técnica de explotación.

La consecuencia confirmada por el proveedor sigue siendo la denegación de servicio. Según se ha informado, los administradores observaron bloqueos repetidos del proceso nsaaad, seguidos de un reinicio del dispositivo cuando el proceso Pitboss alcanzaba el límite de reinicios.

La activación repetida del fallo podría prolongar la interrupción del servicio. Sin embargo, los informes de bloqueos y solicitudes manipuladas no demuestran por sí solos que se haya ejecutado código.

Las solicitudes de autenticación sospechosas plantean una incógnita sobre la ejecución remota de código

Al investigar los incidentes, los administradores encontraron nombres de usuario de autenticación que contenían comandos de shell. Según la información publicada por BleepingComputer, esos comandos pretendían descargar una carga útil desde 213.209.159[.]55, escribirla en /v y ejecutarla.

Un administrador relacionó ese tipo de solicitudes con tres secuencias de bloqueos de nsaaad en un dispositivo y con actividad en la que intervenían varios factores de autenticación SAML. El administrador describió las pruebas como un intento de explotación con bloqueos correlacionados, no como una confirmación de que los comandos llegaran a ejecutarse.

Por otra parte, el investigador de seguridad Kevin Beaumont afirmó haber encontrado un binario de malware descargado y en ejecución en un honeypot parcheado. Esa observación no demuestra que CVE-2026-88779 permitiera ejecutar código de forma remota en un dispositivo de producción.

Otro informe describió un script diseñado para instalar web shells, mantener la persistencia tras los reinicios y cargar configuraciones y copias de seguridad del dispositivo. El usuario que obtuvo el script advirtió que no había pruebas de que se hubiera ejecutado.

Estas observaciones justifican investigar una posible vulneración además de instalar la actualización. Sin embargo, todavía no demuestran que la ejecución remota de código sea un impacto confirmado de CVE-2026-88779.

Qué deben hacer ahora los operadores de NetScaler

Las organizaciones afectadas deben instalar la versión corregida correspondiente a su rama del producto. Según se ha informado, Citrix recomienda instalar las actualizaciones de seguridad lo antes posible.

La respuesta debe centrarse en las siguientes acciones:

  1. Confirmar la compilación instalada. Los sistemas con 14.1-73.37 no incluyen la corrección de CVE-2026-88779.
  2. Comprobar el requisito de SAML. Buscar en la configuración add authentication samlAction y add authentication samlIdPProfile.
  3. Revisar los registros de autenticación. Investigar valores inusuales en los nombres de usuario que contengan sintaxis de comandos o hagan referencia a archivos descargados.
  4. Examinar el historial de procesos y reinicios. Buscar bloqueos repetidos de nsaaad, eventos en los que Pitboss alcance el límite de reinicios y reinicios inesperados del dispositivo.
  5. Buscar actividad histórica relacionada con la infraestructura indicada. Las solicitudes que involucren a 213.209.159[.]55 merecen investigarse, aunque no encontrar ninguna no demuestra que no haya habido explotación.
  6. Evaluar una posible vulneración antes de dar por concluida la actualización. Las pruebas disponibles distinguen entre intentos de ejecutar comandos y ejecuciones confirmadas; por eso, es necesario realizar un análisis forense para determinar qué ocurrió en cada dispositivo.
  7. Contactar con el servicio de asistencia de Citrix si se observan los comportamientos descritos. Según se ha informado, Citrix remitió a los clientes afectados a su equipo de soporte.

También se ha informado de que Citrix proporcionó Global Deny Lists para bloquear direcciones IP maliciosas conocidas. El material disponible no incluye esas listas ni las instrucciones para aplicarlas, y Citrix siguió recomendando instalar el software corregido.

Las agencias federales tienen hasta el 7 de octubre

La fecha límite para corregir CVE-2026-88779 según KEV es el 7 de octubre de 2026. Se aplica a las agencias federales civiles del poder ejecutivo de Estados Unidos incluidas en el ámbito de la directiva, no a todas las organizaciones que utilizan NetScaler.

CISA indica a las agencias afectadas que apliquen las mitigaciones del proveedor y cumplan la BOD 26-04 Prioritizing Security Updates Based on Risk y los Forensics Triage Requirements de CISA. Para los servicios en la nube pertinentes, las agencias deben seguir las directrices correspondientes de BOD 26-04 o dejar de utilizar el producto si no hay mitigaciones disponibles.

La directiva también establece qué se espera de las agencias al determinar si un actor de amenazas vulneró un sistema antes de que se instalara el parche. CISA anima a las organizaciones que no están dentro del ámbito federal a dar prioridad a las vulnerabilidades KEV mediante una gestión de vulnerabilidades basada en el riesgo, pero la fecha límite del 7 de octubre no es universal.

CVE-2026-88779 se suma a otras dos vulnerabilidades de NetScaler que se incorporaron a KEV el 27 de septiembre de 2026 y para las que se fijó el 30 de septiembre de 2026 como fecha límite de corrección para las agencias federales.

CVE-2026-88771 es una vulnerabilidad CWE-20 de validación inadecuada de entradas, con una puntuación de 9.8 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. NVD indica que un atacante no autenticado puede ejecutar comandos arbitrarios.

CVE-2026-88772 está clasificada como CWE-119 y tiene una puntuación de 8.1, con el vector CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. NVD señala que puede permitir la ejecución remota de código o provocar una denegación de servicio.

Los límites de las versiones afectadas incluían compilaciones anteriores a 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS y 13.1.37.279 FIPS and NDcPP, según la rama del producto. CVE-2026-88779 requiere versiones corregidas posteriores, por lo que estar protegido frente a esos fallos anteriores no garantiza estarlo frente a este.

Otras vulnerabilidades de Citrix se incorporaron recientemente a KEV: CVE-2026-19490, el 9 de septiembre de 2026, y CVE-2026-8452, el 26 de agosto de 2026. Para las implementaciones actuales de NetScaler, las prioridades inmediatas son comprobar la compilación exacta, revisar la configuración SAML y buscar indicios de actividad sospechosa anterior a la actualización.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →