Ciberseguridad

Citrix advierte sobre una vulnerabilidad de ejecución remota de comandos en NetScaler y pide actualizar de inmediato

Citrix advirtió sobre una vulnerabilidad crítica en los dispositivos NetScaler ADC y las soluciones NetScaler Gateway que podría permitir la ejecución remota de comandos o provocar una interrupción del servicio. La vulnerabilidad afecta a los dispositivos configurados como proveedores de identidad SAML, mientras que la empresa recomienda actualizar a versiones específicas sin esperar a que se confirme una explotación.

2026-10-09
4 min de lectura
5 visitas
certi.news Editorial Team
Citrix advierte sobre una vulnerabilidad de ejecución remota de comandos en NetScaler y pide actualizar de inmediato

Citrix advirtió a los responsables de tecnología de la información sobre una vulnerabilidad crítica identificada como CVE-2026-107406 en los dispositivos NetScaler ADC y las soluciones NetScaler Gateway para el acceso remoto seguro, y pidió instalar de inmediato las actualizaciones recomendadas. El problema se debe a un fallo de desbordamiento de memoria que puede explotarse para ejecutar comandos de forma remota en el dispositivo afectado o provocar una condición de denegación de servicio que cause su interrupción.

No necesariamente todas las implementaciones de NetScaler están expuestas; la vulnerabilidad requiere que el dispositivo esté configurado para funcionar como proveedor de identidad o proveedor de servicios dentro del protocolo Lenguaje de Marcado de Aserciones de Seguridad (SAML). Citrix afirmó que, hasta la publicación de su boletín de seguridad, no disponía de pruebas de explotación no corregida de la vulnerabilidad en ataques reales, pero instó a los clientes afectados a revisar el boletín y actualizar los sistemas lo antes posible.

Versiones recomendadas por Citrix

La empresa identificó las siguientes versiones, o posteriores, para solucionar el problema:

  • NetScaler ADC y NetScaler Gateway 14.1-73.46 y versiones posteriores.
  • NetScaler ADC y NetScaler Gateway 13.1-64.29 y versiones posteriores de la rama 13.1.
  • NetScaler ADC 14.1-FIPS, versión 14.1-73.46 FIPS, y versiones posteriores de la rama 14.1-FIPS.
  • NetScaler ADC 13.1-FIPS y 13.1-NDcPP, versión 13.1.37.283, y versiones posteriores de ambas ramas.

¿Por qué importa esta advertencia?

Shadowserver observa más de 21.000 direcciones IP que muestran huellas de NetScaler en Internet, entre ellas algo más de 1.500 instancias de Gateway y cerca de 20.000 dispositivos NetScaler ADC. Esta cifra no aclara cuántos dispositivos representan sistemas reales expuestos, dispositivos trampa o sistemas que ya han sido actualizados, ni demuestra que todos utilicen la configuración relacionada con SAML, pero sí muestra la dimensión de la superficie de exposición potencial.

La prioridad de la corrección se produce en el contexto de un historial reciente de explotación de vulnerabilidades de NetScaler. En marzo, Citrix instó a los clientes a corregir dos vulnerabilidades identificadas como CVE-2026-3055 y CVE-2026-4368, días antes de que los atacantes comenzaran a explotarlas. En septiembre, publicó actualizaciones para dos vulnerabilidades de día cero de ejecución remota de comandos, CVE-2026-88771 y CVE-2026-88772, que se utilizaron para desplegar shells web y malware de túnel, robar credenciales, obtener acceso con privilegios de root y moverse dentro de las redes internas.

Citrix también publicó a principios de mes actualizaciones de emergencia para una vulnerabilidad de denegación de servicio identificada como CVE-2026-88779, que posteriormente, según investigadores y administradores de sistemas, también podría explotarse para ejecutar comandos de forma remota. Según la fuente, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) incluyó 27 vulnerabilidades explotadas activamente en productos de Citrix desde noviembre de 2021; siete de ellas estuvieron relacionadas con ataques de ransomware.

En la práctica, los responsables de NetScaler deben comprobar primero si la configuración de SAML está activada, después comparar la rama de la versión con las directrices de Citrix y aplicar la actualización correspondiente. La ausencia de una explotación confirmada de la vulnerabilidad actual no significa que sea seguro retrasar la actualización, especialmente porque vulnerabilidades anteriores del producto pasaron de la advertencia a la explotación en un periodo breve.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias