domingo, 11 de octubre de 2026
Infra crew

Infraestructura TI con contexto

Ciberseguridad

NetScaler: CISA actualiza la alerta y Citrix publica otro parche crítico

·2 fuentes

Por InfraCrew Editorial · Criterios editoriales y correcciones

CISA actualizó el 9 de octubre su alerta sobre NetScaler para añadir CVE-2026-107406. Citrix la puntúa en 9,5 CVSS v4 y la condiciona a roles SAML y versiones concretas; CVE-2026-88779 es un caso separado incluido en KEV.

Un lector de tarjetas en primer plano y un appliance de entrega de aplicaciones montado dentro de un gabinete en una sala de red vacía.

NetScaler: CISA actualiza la alerta y Citrix publica otro parche crítico

CISA actualizó el 9 de octubre su alerta sobre NetScaler ADC y Gateway para incluir CVE-2026-107406, una nueva vulnerabilidad de desbordamiento de memoria que Citrix califica con 9,5 en CVSS v4. La explotación podría permitir ejecución remota de código o provocar una denegación de servicio, pero solo bajo precondiciones de configuración y versión concretas. La actualización exige revisar el rol SAML del appliance y su build, no asumir que todos los equipos están expuestos del mismo modo.

-InfraCrew dice: En NetScaler, una casilla de configuración puede decidir si el aviso es urgente; el inventario también necesita saber marcarla.-

Dos CVE que no conviene mezclar

CVE-2026-107406 afecta a NetScaler ADC y NetScaler Gateway cuando operan como proveedor de servicio o proveedor de identidad SAML, el mecanismo que intercambia aserciones de identidad entre sistemas. Citrix explica que el requisito exacto cambia según la build: en algunas versiones basta el rol de IdP, mientras que en versiones anteriores puede bastar el rol de SP o IdP. Ver “SAML habilitado” no completa por sí solo el análisis de exposición.

El desbordamiento de memoria de CVE-2026-107406 puede llevar a RCE o DoS y recibe CVSS v4 9,5. El boletín de Citrix no dice que esta CVE esté siendo explotada en ataques y la alerta de CISA contiene también fallos anteriores con historiales distintos. La puntuación crítica y el impacto potencial justifican parchear, pero no convierten en hecho una explotación que no se ha confirmado para esta CVE.

CVE-2026-88779 es otra vulnerabilidad de desbordamiento, con impacto de denegación de servicio cuando NetScaler está configurado como SAML SP o IdP. CISA la añadió a su catálogo KEV, que reúne vulnerabilidades con explotación conocida, el 4 de octubre. Que 88779 figure en KEV no permite atribuir automáticamente ese mismo estado a 107406.

-InfraCrew dice: Dos números de CVE en una alerta no son una actualización acumulativa; cada build merece su propia comprobación.-

Builds y alcance operativo

Para CVE-2026-107406, Citrix indica como corregidas NetScaler ADC/Gateway 14.1-73.46 y posteriores, y 13.1-64.29 y posteriores. En ediciones 14.1-FIPS la corrección parte de 14.1-73.46 FIPS; en 13.1-FIPS y 13.1-NDcPP, de 13.1.37.283. No uses los builds de CVE-2026-88779 como sustituto de estas versiones.

El boletín CTX697174 trata CVE-2026-88779 de forma separada y publica una tabla de builds corregidos propia. La tabla de affected versions de 107406 distingue, además, los builds 14.1-73.37 a 73.41 y 13.1-64.23 a 64.28, vulnerables solo con rol IdP; en las ramas anteriores, el requisito puede abarcar SP o IdP. La ruta de parche debe corresponder a cada CVE, variante y edición instalada.

La cobertura de CTX697191 se refiere a appliances administrados por el cliente; Citrix afirma que actualiza sus servicios cloud gestionados. También señala que instancias NetScaler en Secure Private Access Hybrid pueden estar afectadas. Si el servicio es administrado por Citrix, confirma el estado en el plano de servicio; si el appliance es propio, programa la actualización local.

Comprobación antes del cambio

Inventaría ADC y Gateway, recoge la versión completa y comprueba la configuración SAML con las directivas que documenta Citrix: add authentication samlAction para SP y add authentication samlIdPProfile para IdP. Repite la verificación por cada nodo del par de alta disponibilidad y consulta las tablas de ambos boletines. La presencia de un nodo corregido no demuestra que el otro ya lo esté.

Después de actualizar, valida autenticación federada, portales y servicios publicados, y conserva la salida de versión junto al cambio. La alerta de CISA abarca además CVE anteriores; separar sus fechas y parches evita cerrar la tarea con la tabla equivocada. El primer control útil es una matriz sencilla de appliance, rol SAML, CVE y build corregida.

-InfraCrew dice: En una pareja HA, “ya actualicé NetScaler” sigue siendo una frase incompleta hasta saber cuál de los dos está hablando.-

Diccionario de la Crew


SAML — Estándar que permite intercambiar aserciones de identidad entre un proveedor de identidad y un proveedor de servicio.
KEV — Catálogo de CISA con vulnerabilidades de las que se conoce explotación en entornos reales.

Fuentes

Citrix, boletín CTX697191 (CVE-2026-107406) | https://support.citrix.com/external/article/CTX697191/citrix-netscaler-adc-and-citrix-netscale.html
CISA, alerta actualizada sobre NetScaler | https://www.cisa.gov/news-events/alerts/2026/09/27/critical-zero-day-vulnerabilities-exploited-citrix-netscaler-adc-gateway

Fuentes consultadas

También te puede interesar