Citrix publica builds de emergencia para el zero-day SAML de NetScaler
Citrix ha publicado builds de emergencia para CVE-2026-88779 en NetScaler ADC y Gateway con SAML. Confirma denegación de servicio explotada. CISA lo incluyó en el KEV con plazo federal del 7 de octubre. La ejecución remota de código sigue sin confirmar.

Citrix ha publicado el 4 de octubre builds de emergencia para CVE-2026-88779, un desbordamiento de memoria en NetScaler ADC y NetScaler Gateway cuando el equipo actúa como proveedor o consumidor SAML. El fabricante confirma ataques dirigidos que tiran el servicio de autenticación. CISA lo incorporó al catálogo KEV el mismo día, con plazo del 7 de octubre para agencias federales.
El parche que llega después del anterior
El fallo, clasificado como CWE-119 y con CVSS 8.7 en la cobertura del advisory, afecta a appliances que usan autenticación SAML con función Gateway o AAA. En la práctica entra quien tenga configurado un samlAction como service provider o un samlIdPProfile como identity provider. No hace falta que todo el NetScaler esté expuesto: basta con que el flujo SAML esté activo.
Citrix describe el impacto confirmado como denegación de servicio. Una petición manipulada desborda un búfer, el servicio de autenticación se reinicia y, si el ataque se repite, el appliance deja de responder. La compañía dice no haber visto efecto sobre la integridad de los datos. Eso acota lo que el fabricante sostiene hoy. No convierte el equipo en un incidente cerrado solo porque vuelva a arrancar.
El detalle incómodo es el calendario. Los reinicios empezaron en equipos que acababan de instalar las builds contra CVE-2026-88771 y CVE-2026-88772, publicadas días antes. Quien paró el viernes en 14.1-73.37 no queda cubierto por este zero-day. Hay que volver a subir.
-InfraCrew dice: El parche del viernes ha durado menos que la ventana de cambio en la que se instaló.-
A quién deja el servicio en el aire
El lector que debería abrir la consola esta tarde es quien publica acceso remoto, VPN o un portal de aplicaciones sobre NetScaler con SAML. Da igual que el IdP sea propio o de un tercero: el fallo está en el appliance, no en el proveedor de identidad. Un NetScaler que solo balancea tráfico TCP, sin SAML, no entra en el alcance descrito.
El efecto operativo es de disponibilidad, no de un robo de sesión confirmado. Si el Gateway cae, caen con él los túneles y el login que dependan de ese virtual server. En un diseño activo-pasivo el reinicio puede parecer un failover limpio. Si los dos miembros del par comparten la misma build vulnerable, el failover solo cambia de appliance caído.
CISA fijó el 7 de octubre como fecha límite para organismos federales. No es un plazo universal, pero sí una señal de que el catálogo KEV ya da por explotado el fallo en condiciones reales. La explotación descrita es dirigida, no una campaña masiva documentada. Aun así, un ADC de borde con SAML es un objetivo lo bastante repetido como para no esperar al lunes.
Builds que cierran el fallo
Citrix apunta a cuatro destinos, no a una sola versión. NetScaler ADC y Gateway quedan corregidos en 14.1-73.41 y 13.1-64.28. Los despliegues FIPS de 14.1 deben ir a 14.1-73.41 FIPS. Quien siga en la rama 13.1 FIPS o NDcPP tiene que instalar 13.1-37.282. No son intercambiables: mezclar una build comercial con una FIPS es una forma clásica de descubrirlo en el precheck.
La cobertura recomienda además revisar si el appliance está configurado como SAML SP o IdP antes de dar por bueno el alcance, y valorar las listas de denegación global que Citrix ofrece para cortar orígenes ya vistos. Eso no sustituye la build. Es un recorte de exposición mientras se agenda el salto.
-InfraCrew dice: La lista de denegación ayuda. La build 14.1-73.41 es la que de verdad cambia el resultado del próximo reinicio.-
Lo que Citrix no confirma
Investigadores y alguna telemetría de honeypot han visto nombres de usuario de autenticación con comandos de shell, y hay indicios de ejecución de malware en cebos. BleepingComputer lo recoge como investigación abierta de una posible ejecución remota de código. Citrix no ha confirmado ese vector ni ha publicado un método de RCE. Tratar el appliance como comprometido solo por el reinicio sería ir más lejos de lo que la fuente sostiene. Ignorar los logs porque el fabricante habla de DoS también se queda corto.
Lo razonable, mientras no haya un informe de causa, es subir a la build corregida, mirar reinicios del servicio SAML desde el viernes y no asumir que un equipo que ya se parcheó la semana pasada está limpio. Si aparecen sesiones raras o binarios que no corresponden al cambio, el caso deja de ser solo disponibilidad y toca el canal de soporte de Citrix.
La pieza que sigue abierta es justo esa: si el desbordamiento se queda en tirar el servicio o si alguien ya lo usa para algo más. Hasta que Citrix o un análisis publicado lo cierren, el hecho confirmado es la denegación de servicio explotada, y la RCE es una hipótesis.
Diccionario de la Crew
CVE — Identificador público de una vulnerabilidad, en este caso CVE-2026-88779.
KEV — Catálogo de CISA de vulnerabilidades con explotación conocida. Aquí fija el 7 de octubre como plazo federal.
Fuentes
BleepingComputer | https://www.bleepingcomputer.com/news/security/citrix-patches-netscaler-saml-zero-day-exploited-in-attacks/
NVD | https://nvd.nist.gov/vuln/detail/CVE-2026-88779
