SoftwareGuía

Vulnerabilidad SAML de NetScaler: qué builds la corrigen

La vulnerabilidad SAML de NetScaler CVE-2026-88779 ya se explota y el parche de la semana pasada no la cubre. A quién afecta, qué builds la corrigen y el plazo.

Basado en fuentes. Escrito a partir de los documentos, reportes y reseñas enlazados en el texto. The Ruling Desk no probó nada de esto en persona. Cómo trabajamos

Primer plano de una pantalla de computadora con un formulario de inicio de sesión con campo Username y campo Password oculto
Foto: Santeri Viinamäki / Wikimedia Commons, CC BY-SA 4.0

Una nueva vulnerabilidad SAML de NetScaler de día cero, CVE-2026-88779, se está explotando contra equipos Citrix NetScaler ADC y NetScaler Gateway que inician sesión de usuarios con SAML, y la solución es la build 14.1-73.41 o 13.1-64.28, o posteriores. Si parchaste la semana pasada por CVE-2026-88771, esa build no cubre esta falla. Esta guía te muestra cómo saber si tu equipo está expuesto, qué builds la corrigen y qué significa el plazo federal del 7 de octubre.

Puntos clave

  • Solo afecta a configuraciones con SAML: el boletín de Citrix, publicado el 3 de octubre de 2026, dice que la falla afecta a equipos configurados como proveedor de servicios SAML (SP) o proveedor de identidad SAML (IdP). Tiene una puntuación CVSS v4 de 8.7.
  • CISA confirma la explotación: la agencia agregó CVE-2026-88779 a su catálogo de vulnerabilidades explotadas conocidas el 4 de octubre y dio a las agencias federales de Estados Unidos hasta el 7 de octubre para actuar.
  • Las builds de la semana pasada no bastan: 14.1-73.37 y 13.1-64.23 corrigieron CVE-2026-88771, pero Tenable señala que un equipo con SAML en esas builds sigue siendo vulnerable. Necesitas 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS o 13.1-37.282 (FIPS y NDcPP), o posteriores.
  • Citrix la clasifica como denegación de servicio. Los reportes de ejecución de código vienen hasta ahora de un administrador y de un investigador de seguridad, no de Citrix, y siguen sin confirmarse al 5 de octubre.

Qué es la vulnerabilidad SAML de NetScaler

El boletín de seguridad CTX697174 de Citrix describe CVE-2026-88779 como una "vulnerabilidad de desbordamiento de memoria que lleva a denegación de servicio", una falla de búfer clasificada como CWE-119. Su vector CVSS v4 califica como alto el impacto en la disponibilidad y como nulo el impacto en la confidencialidad y la integridad. Citrix "insta enérgicamente" a los clientes afectados a instalar las builds actualizadas lo antes posible y no menciona ninguna solución alternativa.

SAML (Security Assertion Markup Language) es el estándar que permite a un equipo delegar el inicio de sesión en un proveedor de identidad, o actuar como uno. El boletín nombra dos configuraciones que hacen vulnerable a un equipo:

  • Proveedor de servicios SAML: la configuración contiene add authentication samlAction.
  • Proveedor de identidad SAML: la configuración contiene add authentication samlIdPProfile.

Citrix agrega que las implementaciones híbridas de Secure Private Access que corren sobre instancias de NetScaler también están afectadas.

El boletín en sí no describe ataques. La declaración de Citrix, citada por BleepingComputer, dice que "ha observado ataques dirigidos contra implementaciones de NetScaler sin mitigar que pueden llevar a una denegación de servicio". The Hacker News informa que Citrix dice que el problema afecta la disponibilidad del servicio y que no ha identificado un impacto en la integridad de los datos de los clientes.

¿Es solo una denegación de servicio?

Esa es la clasificación de Citrix, y es la única que el fabricante ha dado. Dos reportes apuntan más lejos, y ninguno está confirmado:

  • Los registros de un administrador. BleepingComputer informa que un administrador de NetScaler encontró solicitudes de inicio de sesión maliciosas con comandos de shell incrustados en el campo de nombre de usuario, que descargaban un archivo malicioso, lo guardaban y lo ejecutaban. El administrador relacionó esas solicitudes con caídas del proceso de autenticación nsaaad, pero recalcó que la explotación no estaba confirmada.
  • Un honeypot. BleepingComputer también informa que el investigador de seguridad Kevin Beaumont vio uno de sus honeypots ya parchados ejecutando malware descargado, lo que sugeriría ejecución de código y no solo una caída.

The Hacker News agrega que watchTowr dijo que reprodujo la falla en cuestión de horas. Para planear, tómala como algo más que un riesgo de interrupción: si la ejecución de código es posible, una caída en tus registros podría ser la parte visible de una intrusión.

Por qué el parche de la semana pasada no la cubre

El 27 de septiembre, el boletín CTX697096 de Citrix corrigió ocho fallas, incluidas CVE-2026-88771 y CVE-2026-88772, ya explotadas, en las builds 14.1-73.37 y 13.1-64.23. Cubrimos esa ronda en nuestra guía sobre las vulnerabilidades anteriores de NetScaler.

CVE-2026-88779 es un error distinto con su propio boletín. Las preguntas frecuentes de Tenable lo dicen claro: las organizaciones cuyos equipos están configurados con SAML necesitan las builds más nuevas, publicadas el 3 de octubre. Un equipo que actualizaste la semana pasada está al día contra las fallas de septiembre y sigue expuesto a esta si usa SAML.

RamaCorrige CVE-2026-88771 (27 sept.)Corrige CVE-2026-88779 (3 oct.)
NetScaler ADC y Gateway 14.114.1-73.3714.1-73.41 o posterior
NetScaler ADC y Gateway 13.113.1-64.2313.1-64.28 o posterior
NetScaler ADC 14.1 FIPS14.1-73.37 FIPS14.1-73.41 FIPS o posterior
NetScaler ADC 13.1 FIPS y NDcPP13.1-37.27913.1-37.282 o posterior

Las builds nuevas son versiones posteriores de las mismas ramas, así que pasar a ellas conserva las correcciones de la semana pasada.

Paso 1: Revisa si tu equipo usa SAML

Busca en la configuración activa o guardada de cada equipo los dos comandos del boletín de Citrix: add authentication samlAction y add authentication samlIdPProfile. Si aparece cualquiera de los dos, el equipo está en riesgo. En un Gateway, SAML es común cuando los usuarios inician sesión con un proveedor de identidad externo, así que no des por hecho que estás a salvo porque el equipo "solo" da VPN.

Hazlo en todos los equipos, incluidos los pares de recuperación ante desastres y los de prueba que dan a internet. Un equipo sin configuración SAML queda fuera de este boletín, pero igual necesita las builds de septiembre por CVE-2026-88771.

Rack de red con paneles de conexión, cables Ethernet blancos pasados por organizadores y dos switches de montaje en rack
Foto: Dsimic / Wikimedia Commons, CC BY-SA 4.0

Paso 2: Ubica la build de cada equipo

Compara la build de cada equipo, que aparece en la interfaz de administración o con show ns version en la línea de comandos, con la tabla de arriba. Cualquier build anterior a 14.1-73.41 en la rama 14.1, o anterior a 13.1-64.28 en la 13.1, es vulnerable si hay SAML configurado. Los equipos FIPS y NDcPP necesitan sus propias builds, no las estándar.

El boletín solo menciona las ramas 14.1 y 13.1. Nuestra guía anterior señala que 12.1 y 13.0 ya no tienen soporte y no reciben correcciones, así que un equipo en cualquiera de las dos necesita pasar a una rama con soporte.

Paso 3: Busca señales de intrusión primero

El boletín de Citrix no publica indicadores de compromiso para esta falla. La entrada del catálogo KEV de CISA indica a las agencias aplicar la corrección de Citrix y remite a la guía de triaje forense de la Directiva Operativa Vinculante 26-04.

Antes de actualizar, conviene guardar los registros y cualquier volcado de memoria por caída, porque los reportes de arriba relacionan los ataques con caídas del proceso de autenticación y con comandos ocultos en nombres de usuario. Si ves cualquiera de las dos cosas, o conexiones salientes inesperadas desde el equipo, llama a respuesta a incidentes antes de borrar nada. BleepingComputer también informa que Citrix entregó listas globales de bloqueo (Global Deny Lists) para bloquear direcciones IP maliciosas conocidas.

Paso 4: Actualiza a 14.1-73.41 o 13.1-64.28

Instala la build corregida de tu rama: 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS o 13.1-37.282, o posteriores. Si tienes varios equipos, parcha primero los que usan SAML y dan a internet. Después de actualizar, confirma el número de build en cada uno; es fácil olvidar un nodo en un par de alta disponibilidad.

El plazo federal es el 7 de octubre

La alerta de CISA del 4 de octubre agregó la falla al catálogo con base en evidencia de explotación activa. La entrada del KEV fija como fecha límite el 7 de octubre de 2026 para las agencias civiles federales de Estados Unidos y marca como "Desconocido" el uso en ransomware al 5 de octubre.

El plazo de CISA solo obliga a las agencias federales, pero tres días son una buena señal de la urgencia que CISA le da. Las preguntas frecuentes de Tenable citan al Centro Australiano de Ciberseguridad (ACSC), que dice que organizaciones australianas se han visto afectadas, así que no es un problema solo de Estados Unidos.

Solución de problemas

  • Parchaste a 14.1-73.37 o 13.1-64.23 la semana pasada: eso corrige CVE-2026-88771, no esta falla. Vuelve a actualizar si el equipo usa SAML.
  • Tu equipo no usa SAML: según Citrix, CVE-2026-88779 no lo afecta. Nosotros igual planearíamos el paso a la build nueva, porque incluye las correcciones de la semana pasada y cierra esta falla si alguien activa SAML más adelante.
  • El equipo se reinicia una y otra vez: las caídas repetidas del servicio de autenticación en un equipo con SAML coinciden con lo que han reportado administradores. Guarda la evidencia y luego parcha.
  • Usas FIPS o NDcPP: usa 14.1-73.41 FIPS o 13.1-37.282, no las builds estándar.

Para otra falla que entró a la lista de CISA esta semana, consulta nuestra guía sobre la vulnerabilidad de Rejetto HFS, y sigue el resto en la etiqueta Ciberseguridad.

En resumen

Si tu NetScaler ADC o Gateway usa SAML como proveedor de servicios o de identidad, esta vulnerabilidad SAML de NetScaler te aplica aunque hayas parchado la semana pasada. Citrix la califica como denegación de servicio, CISA confirma que se explota y reportes sin confirmar sugieren que podría permitir más. Revisa tu configuración, guarda los registros y actualiza a 14.1-73.41, 13.1-64.28 o la build FIPS correspondiente, de preferencia antes del plazo de CISA del 7 de octubre. Sigue el boletín de Citrix por si cambia la calificación del impacto.

Preguntas frecuentes

¿Se está explotando CVE-2026-88779?

Sí. CISA la agregó a su catálogo de vulnerabilidades explotadas conocidas el 4 de octubre de 2026, con base en evidencia de explotación activa, y Citrix ha dicho que observó ataques dirigidos contra implementaciones sin mitigar. No se ha informado cuántas organizaciones han sido atacadas.

¿CVE-2026-88779 permite ejecución remota de código?

Citrix la clasifica como denegación de servicio. Un administrador y el investigador Kevin Beaumont han descrito actividad que sugiere ejecución de código, pero al 5 de octubre Citrix no lo ha confirmado.

Instalé 14.1-73.37 la semana pasada. ¿Estoy a salvo?

Solo si el equipo no tiene configuración SAML. Un proveedor de servicios o de identidad SAML en 14.1-73.37 o 13.1-64.23 sigue siendo vulnerable y necesita 14.1-73.41 o 13.1-64.28, o posteriores.

¿Hay una solución alternativa para la falla SAML de NetScaler?

El boletín de Citrix no menciona ninguna; la solución es la build actualizada. Según las propias condiciones del boletín, un equipo sin configuración SAML no está afectado, pero quitar SAML cambia la forma en que tus usuarios inician sesión, así que rara vez es una medida provisional rápida.

Archivado en Software

Boletín

Guías de consolas y celulares, por correo.

Soluciones, ajustes y decisiones de compra para la consola y el celular que tienes, de las guías que publicamos. Gratis. Cancela con un clic. Tu correo lo guarda beehiiv, nuestro servicio de boletines, y solo se usa para este boletín.