Citrix parchea el día cero SAML CVE-2026-88779 de NetScaler
Citrix ha publicado parches de emergencia para CVE-2026-88779, una vulnerabilidad de NetScaler que los atacantes explotaron como día cero antes de que existiera una corrección. La compañía la describe como un fallo de denegación de servicio. Los investigadores están comprobando ahora si también permite ejecutar código en remoto.
Se trata de un problema de búfer de memoria en los equipos NetScaler ADC y NetScaler Gateway que usan autenticación SAML junto con la funcionalidad Gateway o AAA (autenticación, autorización y auditoría). Citrix le asigna una puntuación de 8,7 en la escala CVSS. Según su aviso, se ha utilizado en ataques dirigidos contra despliegues sin mitigar.
"Citrix ha observado ataques dirigidos contra despliegues de NetScaler sin mitigar que pueden provocar una denegación de servicio", explicó la empresa en una entrada de su blog. Añadió que activar el fallo de forma repetida puede mantener el servicio caído y que su análisis detectó un impacto en la disponibilidad, pero no en la integridad de los datos de los clientes.
Qué versiones corrigen el fallo
A primera hora del domingo, Citrix publicó las versiones 14.1-73.41 y 13.1-64.28 de NetScaler ADC y NetScaler Gateway. Los despliegues FIPS deben pasar a 14.1-73.41 FIPS. Los clientes de NetScaler ADC FIPS y NDcPP en la rama 13.1 necesitan la 13.1-37.282.
Citrix ofrece además listas de denegación globales (Global Deny Lists) que bloquean direcciones IP maliciosas conocidas. Aun así, insiste en que los clientes instalen las nuevas actualizaciones cuanto antes.
Los administradores pueden comprobar si están expuestos revisando la configuración SAML. Un equipo está afectado si está configurado como proveedor de servicios SAML (add authentication samlAction) o como proveedor de identidad SAML (add authentication samlIdPProfile).
Esto supone otra ronda de actualizaciones para muchos equipos. Las organizaciones que parchearon hace poco los fallos explotados activamente recogidos en el boletín de CVE-2026-88771 a CVE-2026-88778 tendrán que volver a actualizar si su configuración cumple estas condiciones. Varios de esos fallos anteriores acapararon mucha atención, entre ellos la explotación masiva de CVE-2026-88771 y un día cero vinculado a hackers estatales.
Reinicios en equipos recién parcheados
El problema salió a la luz el jueves. Los administradores de NetScaler se dieron cuenta de que equipos parcheados recientemente se reiniciaban solos.
En Reddit, un administrador contó que varios clientes con NetScaler 14.1-73.37 sufrían reinicios forzados repetidos, pese a tener instaladas las últimas actualizaciones disponibles en ese momento. Otros describieron el mismo comportamiento, incluso en equipos reconstruidos a partir de imágenes nuevas. En un hilo se explicaba que el proceso nsaaad se caía una y otra vez hasta que el proceso Pitboss de NetScaler alcanzaba su límite de reinicios y reiniciaba el dispositivo.
Al principio no estaba claro si los escáneres de vulnerabilidades estaban activando un fallo del nuevo firmware o si los atacantes estaban explotando una vulnerabilidad nueva.
Después, un administrador que examinaba dispositivos con la 14.1-73.37 encontró nombres de usuario de autenticación manipulados que contenían comandos de shell. Esos comandos descargaban una carga útil desde 213.209.159[.]55, la guardaban como /v y la ejecutaban. Las peticiones llegaron justo antes de tres secuencias confirmadas de caídas de nsaaad en un mismo equipo y apuntaban a varios factores de autenticación SAML. El administrador señaló que los registros mostraban intentos de explotación y caídas coincidentes, pero no demostraban que los comandos llegaran a ejecutarse.
El viernes, Citrix publicó un aviso en el que indicaba que sus equipos estaban siguiendo un "problema observado recientemente" relacionado con la autenticación SAML en despliegues de NetScaler gestionados por los clientes. Confirmó que no tenía que ver con las vulnerabilidades divulgadas anteriormente.
Los honeypots apuntan a algo más que una denegación de servicio
El investigador de seguridad Kevin Beaumont informó de que sus honeypots NetScaler 13.1 y 14.1, ya parcheados, se caían tras recibir peticiones desde varias direcciones IP de origen. Lo calificó como otra posible vulnerabilidad "PitScaler".
Más tarde descubrió que uno de los honeypots parcheados estaba ejecutando una carga de malware descargada. "Así que en uno de los honeypots se está ejecutando un binario (malware) descargado. Los dos estaban parcheados, así que es una vulnerabilidad nueva", dijo Beaumont. "Lo están lanzando a lo loco, a ver qué cae. Uno de los honeypots ni siquiera tiene un certificado SSL válido, porque dejé que caducara".
Beaumont también señaló que la descripción de Citrix, una "vulnerabilidad de desbordamiento de memoria que provoca denegación de servicio", recuerda a cómo se presentó en un principio CVE-2025-6543. Más tarde se demostró que ese fallo permitía la ejecución remota de código.
watchTowr Labs asegura que ha reproducido la vulnerabilidad, aunque todavía no ha compartido detalles técnicos.
El domingo, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) añadió CVE-2026-88779 a su catálogo de vulnerabilidades explotadas conocidas (KEV). Las agencias del poder ejecutivo civil federal (FCEB) tienen hasta el 7 de octubre para mitigarla.
Nuestra opinión
Para los clientes de NetScaler, este es el tercer ciclo de parches en poco tiempo, y ha afectado a equipos que ya estaban actualizados. Eso indica que aplicar la última versión no basta. Los equipos también deberían vigilar caídas y reinicios fuera de lo normal, ya que los administradores detectaron este ataque por el comportamiento de nsaaad y Pitboss mucho antes de que Citrix tuviera una corrección.
La distancia entre la etiqueta de "denegación de servicio" del fabricante y lo que han observado los investigadores merece atención. Con el precedente de CVE-2025-6543 y un honeypot ejecutando un binario descargado, lo prudente sería tratar CVE-2026-88779 como un posible fallo de ejecución de código. Las organizaciones afectadas también deberían revisar los equipos con SAML habilitado en busca de indicios de compromiso, no limitarse a parchearlos.
Conviene estar atentos a si el análisis técnico de watchTowr confirma la ejecución de código y a si Citrix revisa su aviso. Los detalles públicos suelen dar pie a una explotación más amplia, así que el margen para parchear puede ser corto.
