Saltar al contenido
ES EN

Citrix parchea un zero-day de NetScaler explotado que tumba despliegues SAML

Citrix corrige CVE-2026-88779, un fallo de memoria en NetScaler ADC y Gateway explotado en ataques dirigidos que provoca denegación de servicio en SAML.

En 30 segundos Citrix ha publicado parches para CVE-2026-88779 (CVSS 8.7), un desbordamiento de memoria en NetScaler ADC y NetScaler Gateway explotado en ataques dirigidos. Solo afecta a equipos configurados como proveedor de servicio o de identidad SAML, y provoca denegación de servicio. CISA lo ha incluido en su catálogo KEV con plazo hasta el 7 de octubre de 2026.

Qué ha pasado

Citrix ha lanzado actualizaciones para una vulnerabilidad de alta gravedad, identificada como CVE-2026-88779, en NetScaler ADC y NetScaler Gateway. Según la explicación de la propia empresa, se trata de un desbordamiento de memoria que puede acabar en denegación de servicio en despliegues gestionados por el cliente, cuando se cumplen ciertas condiciones previas.

Citrix parchea un zero-day de NetScaler explotado que tumba despliegues SAML
Imagen: Pixabay — deployment, practice, action, police, in an emergency, team, armed, police officer

La condición clave es que el equipo esté configurado como proveedor de servicio (SP) o proveedor de identidad (IdP) SAML. Para comprobarlo, hay que buscar en la configuración entradas que coincidan con estos patrones:

add authentication samlAction      # SAML SP
add authentication samlIdPProfile  # SAML IdP

Las versiones corregidas son NetScaler ADC y Gateway 14.1-73.41 y posteriores, y 13.1-64.28 y posteriores de la rama 13.1. Para FIPS y NDcPP, 14.1-FIPS 14.1-73.41 y 13.1-FIPS/13.1-NDcPP 13.1-37.282, en ambos casos con sus versiones posteriores. Bishop Fox y watchTowr reportaron el fallo; esta última afirma haberlo reproducido en horas tras detectar actividad en sus honeypots de NetScaler.

Hemos observado ataques dirigidos contra despliegues de NetScaler sin mitigar que pueden provocar denegación de servicio. Si la condición se desencadena de forma repetida, el servicio puede seguir sin estar disponible.

Citrix, aviso de seguridad (traducción editorial)

Por qué importa

Citrix indica que el problema afecta a la disponibilidad y que no ha identificado impacto en la integridad de los datos de los clientes. Aun así, una pasarela que sirve de punto de entrada y de autenticación federada es una pieza de la que depende mucha gente: si se cae y puede volver a caer mientras alguien repite el ataque, el acceso a aplicaciones corporativas queda en el aire.

El contexto añade presión. La CISA lo ha añadido al catálogo KEV, con fecha límite del 7 de octubre de 2026 para las agencias federales de EE. UU. Además, Citrix ya había señalado un problema relacionado con la autenticación SAML en despliegues que combinan Gateway o AAA, y hay informes de explotación activa de CVE-2026-88771 y CVE-2026-88772 para dejar web shells y herramientas de túnel. Recomendamos revisar primero si la configuración SAML aplica a vuestros equipos y priorizar el parche en los que sí.

Qué no sabemos aún

El material disponible no detalla quién está detrás de los ataques dirigidos, a cuántas organizaciones han afectado ni qué mitigaciones existen más allá de actualizar. Tampoco sabemos si la actividad contra SAML guarda relación directa con las otras dos vulnerabilidades explotadas. El aviso de Citrix sobre SAML es la referencia a vigilar por si cambia la información.

Fuente original: thehackernews.com

Elaborado con apoyo de IA y revisado por la redacción

Kernel

· Dirección de tecnología · España

«Un fallo que solo tumba el servicio sigue siendo grave cuando tu SSO pasa por una única pasarela.»

Comentarios

Publicar un comentario