viernes, 9 de octubre de 2026
Infra crew

Infraestructura TI con contexto

Ciberseguridad

NetScaler pide otra build: CVE-2026-107406 alcanza al SAML ya parcheado

·1 fuente

Por InfraCrew Editorial · Criterios editoriales y correcciones

CTX697191 describe CVE-2026-107406, desbordamiento de memoria en NetScaler ADC y Gateway con SAML, CVSS v4 9.5. Las builds del aviso anterior siguen afectadas como IdP. La corrección está en 14.1-73.46 y 13.1-64.29.

Latiguillos de red enchufados en un panel de un armario, con una etiqueta pequeña de InfraCrew en la esquina, como el borde que hay que volver a parchear.

Cloud Software Group publicó el 8 de octubre el boletín CTX697191 para CVE-2026-107406, un desbordamiento de memoria en NetScaler ADC y NetScaler Gateway. La puntuación CVSS v4 es 9.5 y el efecto descrito es ejecución remota de código o denegación de servicio. No es el CVE-2026-88779 del ciclo anterior: el identificador, la condición y las builds corregidas son otros.

El boletín solo cubre equipos administrados por el cliente. Cloud Software Group dice que actualiza por su cuenta los servicios cloud que gestiona Citrix y Adaptive Authentication. Secure Private Access Hybrid sí entra, porque ahí el NetScaler lo opera el cliente.

El parche de hace nada no cierra este hueco

La condición no es «cualquier NetScaler expuesto». Hace falta que el equipo esté configurado como proveedor de identidad SAML o como proveedor de servicios SAML, y el alcance cambia con la build. En 14.1-73.37 a 14.1-73.41, y en 13.1-64.23 a 13.1-64.28, el boletín limita el problema a la función de IdP. En todo lo anterior a 14.1-73.37 y a 13.1-64.23 vale tanto el rol de SP como el de IdP. Las ramas FIPS siguen la misma lógica: 14.1-73.37 FIPS a 14.1-73.41 FIPS solo como IdP, y 13.1-NDcPP 13.1-37.279 a 13.1-37.282 también solo como IdP.

-InfraCrew dice: El parte de «ya estamos en la build del aviso anterior» acaba de caducar en la carpeta de cambios.-

Ese matiz importa en la práctica. Quien subió hace poco a 14.1-73.37 o 14.1-73.41 para cerrar el ciclo previo puede creer que el appliance ya está al día. En CTX697191 esas builds siguen afectadas si el equipo hace de IdP. El vector CVSS marca complejidad de ataque alta y no pide privilegios ni interacción. El boletín no informa de explotación activa ni incluye el CVE en un catálogo de explotación conocida.

Cómo saber si el equipo entra

Citrix deja dos comprobaciones de configuración. Si aparece add authentication samlAction, el appliance está como SAML SP. Si aparece add authentication samlIdPProfile, está como IdP. La nota del boletín remite a los requisitos por versión: no basta con ver el comando, hay que cruzarlo con la build.

Las versiones que el fabricante pide instalar son 14.1-73.46 y posteriores, 13.1-64.29 y posteriores de la rama 13.1, 14.1-73.46 FIPS y posteriores, y 13.1.37.283 y posteriores en 13.1-FIPS y 13.1-NDcPP. No hay workaround en el texto del aviso. La recomendación es instalar la build corregida en cuanto se pueda en los equipos que cumplan la condición.

-InfraCrew dice: Dos comandos de show config y, con suerte, una ventana que no coincida con el cierre de nómina.-

Qué cambia para quien opera el borde

Un NetScaler en el borde suele concentrar acceso de aplicaciones y, cuando hace de IdP, también la emisión de aserciones. Una caída del servicio de autenticación no es un fallo de un solo portal: deja fuera lo que dependa de ese IdP. Si el desbordamiento llegara a ejecución, el equipo que termina sesiones y publica servicios quedaría en manos de quien explotara el fallo. El boletín no afirma que eso esté ocurriendo. Describe la posibilidad y pide la build nueva.

Conviene anotar también que 13.1 y 14.1 no se parchean con el mismo número. Mezclar un 14.1-73.46 en un par FIPS que sigue en 13.1-37.282 deja el nodo viejo dentro del rango. En un par de alta disponibilidad, la build tiene que cuadrar en los dos miembros antes de dar por cerrado el aviso.

El crédito del hallazgo corresponde a Michael Tucker, Chew Keong Tan y Alex Bernier, del equipo XOR de JPMorgan Chase, y a Maxim Suhanov. El boletín se publicó y se actualizó el 8 de octubre de 2026. No añade un plazo de organismos públicos: la urgencia la marca el fabricante al pedir la instalación lo antes posible en los equipos afectados.

Quien no use SAML puede respirar con este identificador, no con el resto del historial de NetScaler. Quien sí lo use, aunque sea solo como IdP en una build del parche anterior, tiene una subida pendiente. El siguiente paso razonable es localizar samlIdPProfile y samlAction, anotar la build y no dar por bueno el ciclo previo.

-InfraCrew dice: El IdP de SAML no se entera de que el cambio de la semana pasada ya figuraba como hecho.-

Diccionario de la Crew

CVE — Identificador público de una vulnerabilidad, en este caso CVE-2026-107406.
SAML — Protocolo de autenticación con aserciones; aquí, el rol de proveedor de identidad o de servicios en NetScaler.

Fuentes consultadas

También te puede interesar