Atacantes Tumban Pasarelas Citrix NetScaler que Usan Inicio de Sesión SAML — Actualice de Nuevo, Aunque Acabe de Parchar

Una falla de memoria permite a un atacante sin autenticarse tumbar el inicio de sesión SAML de NetScaler. Citrix ha visto ataques dirigidos y CISA la añadió al KEV el 4 de octubre.

Obtenga Apoyo de Asesoría
Alto CVE-2026-88779

El CVE-2026-88779 es una falla de desbordamiento de memoria, con puntuación de 8.7 (alta) bajo CVSS v4.0, en Citrix NetScaler ADC y NetScaler Gateway, los equipos que muchas organizaciones usan para acceso remoto, VPN e inicio de sesión único. Se puede activar a través de la red sin iniciar sesión, y solo afecta equipos configurados como proveedor de servicios SAML o proveedor de identidad SAML. Citrix indica que el resultado es una denegación de servicio: si el ataque se repite, el servicio puede quedar fuera de servicio, lo que puede cortar el acceso remoto de toda una organización.

Las versiones afectadas administradas por el cliente son NetScaler ADC y Gateway 14.1 anteriores a 14.1-73.41 y 13.1 anteriores a 13.1-64.28, NetScaler ADC FIPS anteriores a 14.1-73.41 FIPS, y NetScaler ADC FIPS y NDcPP anteriores a 13.1-37.282. Citrix publicó su boletín de seguridad el 3 de octubre de 2026 y advierte que los clientes que acaban de actualizar por el boletín anterior de los CVE-2026-88771 al CVE-2026-88778 deben actualizar de nuevo si usan SAML. Citrix actualiza sus servicios gestionados en la nube.

Citrix afirma que ha observado ataques dirigidos contra instalaciones sin mitigar, y CISA añadió el CVE-2026-88779 a su catálogo de Vulnerabilidades Explotadas Conocidas el 4 de octubre de 2026, con fecha límite federal del 7 de octubre. Citrix indica que no ha identificado impacto en la integridad de los datos de clientes, aunque algunos investigadores citados por BleepingComputer reportan que los atacantes ejecutaron programas maliciosos descargados en sistemas señuelo de investigación; Citrix no lo ha confirmado.

Acción recomendada: Si administra NetScaler ADC o Gateway usted mismo, verifique esta semana si usa SAML: busque en la configuración 'add authentication samlAction' o 'add authentication samlIdPProfile'. Si aparece alguno, actualice a 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS o 13.1-37.282 (FIPS/NDcPP) o posterior, aunque haya actualizado en los últimos días. Mientras tanto, use las firmas de Global Deny List que Citrix publicó a través de NetScaler Console y confirme que están activas con 'stat denylist global AAA_REQUEST'. Revise los registros en busca de reinicios inesperados o caídas del servicio de autenticación desde principios de octubre, y bloquee en el firewall las direcciones de origen del tráfico de ataque. Como el acceso remoto a sistemas clínicos, expedientes de pacientes o servicios municipales suele pasar por esta pasarela, prepárese para una interrupción: confirme que el personal tenga una vía alterna para llegar a los sistemas críticos. Si un proveedor de servicios gestionados administra su NetScaler, pídale por escrito que confirme la versión instalada y si SAML está configurado.

← Todos los boletines de seguridad

Los boletines resumen información reportada públicamente al momento de su redacción y se proveen con fines informativos; no sustituyen los avisos de los fabricantes ni una evaluación a la medida. Las referencias CVE y cifras pueden actualizarse a medida que evolucionan los incidentes. Contáctenos para orientación específica a su entorno.

¿Le preocupa alguno de estos boletines?

Podemos evaluar su exposición a las amenazas anteriores y a otras campañas activas, y ayudarle a remediar rápidamente.

Solicite una Verificación de Exposición