Los despliegues de NetScaler con SAML se enfrentan a riesgo de RCE y caídas por CVE-2026-107406

Citrix insta a actualizar NetScaler por desbordamiento que puede causar RCE o caídas en SAML como IdP o SP, según Citrix, sin explotación detectada.

Los despliegues de NetScaler con SAML se enfrentan a riesgo de RCE y caídas por CVE-2026-107406
Vulnerabilidades

Imagen ilustrativa generada con IA

Citrix insta a los clientes de NetScaler a instalar las versiones actualizadas para CVE-2026-107406, un desbordamiento de memoria que puede derivar en ejecución remota de código o denegación de servicio.

El fallo afecta a los appliances NetScaler ADC y NetScaler Gateway que ejecutan determinadas versiones y que están configurados para funciones de Security Assertion Markup Language. La vulnerabilidad depende tanto de la versión instalada como de si el appliance funciona como proveedor de identidad (IdP) o como proveedor de servicios (SP) SAML.

Un informe publicado el 9 de octubre de 2026 calificó el problema de crítico y transmitió la recomendación de Citrix de actualizar cuanto antes los sistemas afectados. No se especificó la fecha del boletín original de Citrix.

Citrix afirmó que no había encontrado indicios de explotación en el entorno real y que no tenía conocimiento de ningún «exploit sin mitigar» cuando publicó su boletín. Se trata de declaraciones de la empresa, no de hallazgos confirmados de forma independiente.

La exposición cambia según el rol SAML y la versión instalada

La descripción de NVD identifica CVE-2026-107406 como un desbordamiento de memoria que afecta a NetScaler ADC y NetScaler Gateway. La explotación podría permitir la ejecución de código en el appliance atacado o provocar una denegación de servicio y caídas.

Los requisitos de configuración no son idénticos en todas las versiones afectadas.

En las siguientes versiones anteriores, la vulnerabilidad se aplica cuando el appliance está configurado como SP o como IdP SAML:

  • NetScaler ADC y NetScaler Gateway anteriores a 14.1-73.37
  • NetScaler ADC 14.1-FIPS anterior a 14.1-73.37 FIPS
  • NetScaler ADC y NetScaler Gateway anteriores a 13.1-64.23
  • NetScaler ADC 13.1-FIPS anterior a 13.1-NDcPP 13.1-37.279, según la redacción de la descripción de NVD disponible

Varios intervalos posteriores se describen como vulnerables solo cuando el appliance funciona como IdP SAML:

  • NetScaler ADC y NetScaler Gateway desde 14.1-73.37 hasta 14.1-73.41, ambas incluidas
  • NetScaler ADC 14.1-FIPS desde 14.1-73.37 FIPS hasta 14.1-73.41 FIPS, ambas incluidas
  • NetScaler ADC y NetScaler Gateway desde 13.1-64.23 hasta 13.1-64.28, ambas incluidas
  • NetScaler ADC 13.1-FIPS desde 13.1-NDcPP 13.1-37.279 hasta 13.1- 37.282, ambas incluidas, tal como aparece en el texto de NVD facilitado

La última entrada combina de forma inusual las etiquetas de producto y de versión. Se reproduce sin normalizar el límite, porque hacerlo podría cambiar su significado.

Los registros citados no incluyen puntuación CVSS, vector ni clasificación CWE para CVE-2026-107406. Por tanto, «crítico» sigue siendo la calificación del informe de prensa y no una gravedad confirmada por los datos disponibles de NVD.

Las versiones de actualización indicadas por Citrix

Según el informe, Citrix indica revisar su aviso y migrar los sistemas NetScaler afectados a las versiones recomendadas. Los destinos de actualización señalados son:

  • NetScaler ADC y NetScaler Gateway 14.1-73.46 o posterior
  • NetScaler ADC y NetScaler Gateway 13.1-64.29 o posterior en la rama 13.1
  • NetScaler ADC 14.1-73.46 FIPS o posterior en la rama 14.1-FIPS
  • NetScaler ADC 13.1.37.283 o posterior en las ramas 13.1-FIPS y 13.1-NDcPP

Estos destinos proceden de informaciones que los atribuyen a Citrix. No se dispuso del aviso oficial del fabricante para compararlo.

Los administradores deben identificar primero la versión exacta de cada appliance NetScaler ADC y Gateway y, después, determinar si cada sistema presta servicios de IdP o de SP SAML. Un inventario que solo contenga nombres de producto no permite determinar la exposición, porque la condición de configuración aplicable cambia en límites de versión concretos.

Que un sistema sea accesible desde internet tampoco demuestra que sea vulnerable. Según se informa, Shadowserver rastrea más de 21.000 direcciones IP expuestas a internet con huellas de NetScaler, entre ellas poco más de 1.500 instancias de Gateway y casi 20.000 appliances NetScaler ADC.

No se indicó la fecha de ese recuento. Tampoco precisa cuántas direcciones corresponden a honeypots, a dispositivos parcheados o a sistemas configurados para los roles SAML afectados, por lo que no puede tomarse como total de dispositivos vulnerables.

Las recientes vulnerabilidades de NetScaler ya han llegado al catálogo KEV

CVE-2026-107406 sigue a varias vulnerabilidades de NetScaler vinculadas con explotación notificada durante 2026.

En marzo, Citrix instó a los clientes a parchear CVE-2026-3055 y CVE-2026-4368. El informe del 9 de octubre afirma que los atacantes empezaron a abusar de ellas días después de ese aviso.

CVE-2026-3055 es una lectura fuera de límites (CWE-125) causada por una validación de entrada insuficiente cuando NetScaler funciona como IdP SAML. Su puntuación CVSS 3.1 es 9,8, con el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. CISA la añadió al catálogo de vulnerabilidades explotadas conocidas el 30 de marzo de 2026 y fijó el 2 de abril de 2026 como plazo de remediación para las agencias federales de EE. UU.

CVE-2026-4368 es una condición de carrera (CWE-362). Puede provocar un cruce de sesiones de usuario en appliances configurados como Gateway (SSL VPN, ICA Proxy, CVPN o RDP Proxy) o como servidor virtual AAA.

En septiembre, Citrix publicó actualizaciones para CVE-2026-88771 y CVE-2026-88772, ambas señaladas como día cero explotado activamente. CISA las incluyó en KEV el 27 de septiembre de 2026, con plazo federal de remediación el 30 de septiembre de 2026.

CVE-2026-88771 tiene una puntuación CVSS de 9,8 y puede permitir a un atacante no autenticado ejecutar comandos arbitrarios. CVE-2026-88772 tiene una puntuación de 8,1 y puede derivar en ejecución remota de código o denegación de servicio. La información sobre los ataques asociados describe web shells, malware de tunelización, robo de credenciales, acceso root y movimiento hacia redes internas; esos detalles posteriores a la explotación no forman parte de los registros NVD citados.

A principios de octubre, Citrix publicó actualizaciones de emergencia para CVE-2026-88779. CISA la añadió a KEV el 4 de octubre de 2026 y dio a las agencias federales hasta el 7 de octubre de 2026 para remediarla.

CVE-2026-88779 tiene una puntuación CVSS de 7,5 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, que registra impacto en disponibilidad sin impacto en confidencialidad ni en integridad. Según se informa, investigadores y administradores afirmaron que el fallo también podría permitir ejecución remota de código, pero el vector citado no confirma esa afirmación.

Otras dos vulnerabilidades de Citrix se incorporaron a KEV en los 90 días anteriores: CVE-2026-8452 el 26 de agosto de 2026 y CVE-2026-19490 el 9 de septiembre de 2026.

Los requisitos de KEV se aplican a las vulnerabilidades explotadas anteriormente

Los registros disponibles no establecen una entrada en KEV para CVE-2026-107406. Ese resultado limitado no debe interpretarse como prueba de que la vulnerabilidad no figure en el catálogo completo.

En el caso de CVE-2026-3055, CISA exigió a las agencias federales aplicar las mitigaciones del fabricante, seguir la guía BOD 22-01 aplicable a servicios en la nube o dejar de usar el producto si no había mitigaciones disponibles.

En el caso de CVE-2026-88771, CVE-2026-88772 y CVE-2026-88779, CISA exigió las mitigaciones indicadas por el fabricante y el cumplimiento de BOD 26-04 Prioritizing Security Updates Based on Risk y de sus Forensics Triage Requirements. La directiva también exige el tratamiento aplicable de BOD 26-04 para servicios en la nube o dejar de usar el producto si no hay mitigaciones, además de evaluar la exposición a internet de cada activo.

Esas prescripciones y plazos se aplican a las agencias federales de EE. UU. La inclusión de las CVE anteriores en KEV confirma la explotación conocida de esas vulnerabilidades concretas, no la de CVE-2026-107406.

El informe del 9 de octubre indica por separado que CISA ha señalado 27 vulnerabilidades de Citrix explotadas activamente desde noviembre de 2021, de las cuales siete se han usado en ataques de ransomware. Ese total no se ha verificado de forma independiente con el catálogo completo.

Comprobaciones inmediatas para los administradores de NetScaler

Las organizaciones que ejecutan NetScaler ADC o Gateway deberían asociar cada appliance con su versión exacta y con su rol SAML. Los sistemas que entren en las condiciones de IdP o SP aplicables deberían actualizarse a 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS o 13.1.37.283, según su rama.

Los equipos también deben verificar que se ha completado la remediación de las vulnerabilidades de NetScaler ya incluidas en KEV. Su explotación confirmada y los plazos federales vencidos son asuntos distintos de la afirmación actual de Citrix de que no ha observado ataques con CVE-2026-107406.

Para la vulnerabilidad recién notificada, la instrucción operativa es sencilla: identificar los appliances afectados con SAML habilitado y aplicar la actualización recomendada por Citrix.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →