martes, 6 de octubre de 2026
Infra crew

Infraestructura TI con contexto

Ciberseguridad

CISA mete el NetScaler CVE-2026-88779 en el KEV: plazo el 7 de octubre

·2 fuentes

Por InfraCrew Editorial · Criterios editoriales y correcciones

CISA ha incluido CVE-2026-88779 en el KEV, con plazo federal del 7 de octubre y triage forense. El fallo afecta a NetScaler ADC y Gateway como SAML SP o IdP. Citrix lo trata como denegación de servicio. Parches: 14.1-73.41 y 13.1-64.28.

Appliance de borde con leds ámbar y una ficha del 7 de octubre junto a una nota KEV, con una placa InfraCrew en el frontal.

CISA ha metido CVE-2026-88779 en el catálogo KEV y ha puesto a las agencias civiles federales de Estados Unidos un plazo que vence el 7 de octubre. El fallo es el desbordamiento de memoria que Citrix documentó en NetScaler ADC y NetScaler Gateway cuando el equipo actúa como proveedor o consumidor SAML. El parche ya existe. Lo nuevo, y lo que cambia la semana, es que el catálogo de vulnerabilidades explotadas de forma conocida exige remediar y hacer triage forense, no solo reiniciar el appliance y seguir.

Qué entra en el catálogo

La alerta de CISA del 4 de octubre añade una sola entrada y fija la fecha límite del 7 de octubre para las agencias FCEB. La directiva operativa que aplica pide mitigaciones del fabricante y, en este caso, triage forense de los equipos afectados. CISA no atribuye el uso a ransomware: en la ficha ese campo figura como desconocido. Estar en el KEV significa que la agencia tiene constancia de explotación, no que cada appliance de Internet haya sido comprometido.

Citrix describe CVE-2026-88779 como un desbordamiento de memoria, con CVSS v4 de 8.7, capaz de provocar denegación de servicio. El fabricante ha dicho que ha visto ataques dirigidos contra despliegues sin mitigar y que, si la condición se dispara de forma repetida, el servicio puede quedarse caído. También ha indicado que su análisis no ha identificado impacto en la integridad de los datos del cliente. Eso acota el relato oficial: disponibilidad, no exfiltración confirmada.

-InfraCrew dice: El calendario federal ha decidido que «el lunes lo vemos» caduca el miércoles.-

A quién afecta y qué build cierra el agujero

El aviso de Citrix, CTX697174, limita el problema a NetScaler ADC y NetScaler Gateway configurados como SAML SP o SAML IdP. Un ADC que no termine ni inicie sesiones SAML no entra en ese condicional, aunque conviene no darlo por sentado sin mirar el perfil real del equipo. Las ramas soportadas afectadas son la 14.1 anterior a 14.1-73.41, la 13.1 anterior a 13.1-64.28 y las builds FIPS equivalentes, anteriores a 14.1-73.41 FIPS. Esas son las versiones corregidas que cita el fabricante.

El contexto importa. El fallo apareció días después de otros dos zero-day de NetScaler, CVE-2026-88771 y CVE-2026-88772, que ya habían obligado a sacar equipos de línea. Varios administradores vieron reinicios en appliances que creían al día. Por eso el parche del fin de semana no cierra solo la conversación: un equipo parcheado el viernes puede seguir siendo el que hay que revisar si la explotación empezó antes de la ventana.

DoS confirmado, RCE no

Hay una diferencia que conviene no mezclar. CISA confirma explotación. Citrix habla de denegación de servicio. WatchTowr dijo a SecurityWeek que reprodujo el fallo y que, en su análisis, solo tumba el servicio y no confirma ejecución remota de código. Una nota de prensa intermedia había dejado abierta la puerta a un posible RCE. Esa puerta no está cerrada por una prueba pública independiente, pero tampoco está abierta por el fabricante ni por quien ya reprodujo el bug. Tratarlo como toma de control del appliance sería ir más lejos de lo que sostienen las fuentes.

-InfraCrew dice: Entre «se cae» y «te lo llevan» hay un abismo que el informe de cambio no siempre respeta.-

El impacto operativo, aun quedándose en DoS, no es menor. NetScaler suele estar delante de escritorios remotos, VPN y aplicaciones internas. Un crash repetido deja fuera el acceso aunque el backend esté sano. Si el par HA también está en una build vulnerable y con SAML, el diseño de alta disponibilidad no salva la ventana: los dos nodos pueden recibir el mismo tratamiento.

Qué toca hacer antes del 7

La acción que respaldan CISA y Citrix es concreta. Identificar ADC y Gateway, expuestos o internos, que hagan de SP o IdP SAML. Comparar la build con 14.1-73.41, 13.1-64.28 o la FIPS equivalente. Aplicar el paquete corregido. Y, porque el KEV pide triage forense, no dar por bueno el parche sin mirar logs y reinicios previos a la actualización. CISA no publica indicadores propios en la alerta. El trabajo de caza sale del advisory del fabricante y de lo que cada equipo ya registró el fin de semana.

Quien no sea agencia federal no tiene el plazo del 7 de octubre como obligación legal. Sí tiene el mismo appliance, la misma configuración SAML y la misma evidencia de explotación dirigida. Dejar la build vieja «porque el servicio ya no se cae» es apostar a que el tráfico malicioso se aburra. El catálogo no dice que el riesgo se acabe cuando el servicio deja de reiniciarse.

Diccionario de la Crew

KEV — Catálogo de CISA de vulnerabilidades con explotación conocida. Entrar en él implica evidencia de uso real, no solo una puntuación alta.
CVE — Identificador público de una vulnerabilidad concreta. Aquí, CVE-2026-88779.
SAML — Protocolo de inicio de sesión federado. En este aviso, el fallo solo aplica si NetScaler actúa como proveedor o consumidor de esa sesión.

CISA | https://www.cisa.gov/news-events/alerts/2026/10/04/cisa-adds-one-known-exploited-vulnerability-catalog
Citrix | https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697174

Fuentes consultadas

También te puede interesar