Citrix publicó el boletín CTX697191 con actualizaciones para CVE-2026-107406, una falla crítica en NetScaler ADC y NetScaler Gateway con calificación 9.5 (CVSS v4.0). Es un desbordamiento de memoria en la autenticación SAML que, según el fabricante, puede llevar a ejecución remota de código o a denegación de servicio. El boletín salió el 8 de octubre de 2026 y la prensa especializada lo reportó el 9.
Es la tercera ronda de parches de NetScaler en menos de dos semanas. Primero vinieron CVE-2026-88771 y CVE-2026-88772 el 27 de septiembre, luego el día cero CVE-2026-88779 en SAML el 4 de octubre. Y lo que más importa: las versiones que corregían esas fallas también son vulnerables a esta.
Qué se sabe
| Dato | Detalle |
|---|---|
| Vulnerabilidad | CVE-2026-107406 |
| Productos | NetScaler ADC y NetScaler Gateway administrados por el cliente |
| Calificación | 9.5 (CVSS v4.0), crítica |
| Tipo | Desbordamiento de memoria (CWE-119) |
| Impacto | Ejecución remota de código o denegación de servicio, según la configuración |
| Condición | Equipo configurado como SAML SP o SAML IdP |
| Explotación | Citrix no tenía conocimiento de ataques al publicar |
| Descubrimiento | Equipo XOR de JPMorgan Chase y Maxim Suhanov, según Security Affairs |
| Boletín | CTX697191 (8 oct 2026) |
Citrix califica la complejidad del ataque como alta, pero el vector es remoto, sin necesidad de usuario ni contraseña y sin que nadie haga clic en nada. Esa combinación es la que suele aparecer en ataques masivos contra equipos de borde.
Qué versiones están afectadas
El detalle de versiones es lo que más confunde, así que vale la pena leerlo despacio:
- Versiones anteriores a 14.1-73.37 y 13.1-64.23: vulnerables si el equipo funciona como SAML SP o SAML IdP.
- De 14.1-73.37 a 14.1-73.41 y de 13.1-64.23 a 13.1-64.28: vulnerables si funcionan como SAML IdP. Son justo las versiones que se instalaron para corregir las fallas de septiembre y la de hace una semana.
- Las ramas FIPS y NDcPP tienen rangos equivalentes; revisa el boletín para tu versión exacta.
Versiones corregidas
| Rama | Versión con la corrección |
|---|---|
| NetScaler ADC y Gateway 14.1 | 14.1-73.46 o posterior |
| NetScaler ADC y Gateway 13.1 | 13.1-64.29 o posterior |
| NetScaler ADC 14.1-FIPS | 14.1-73.46 FIPS o posterior |
| NetScaler ADC 13.1-FIPS y 13.1-NDcPP | 13.1-37.283 o posterior |
Si tu equipo está en una versión sin soporte, no hay parche: hay que migrar a una rama soportada.
¿Por qué tanta prisa si nadie la explota todavía?
Porque el historial de este mes no deja mucho margen. Las dos fallas anteriores en la misma zona del producto, la autenticación SAML, se explotaron en cuestión de días, y la de principios de octubre entró al catálogo KEV de la CISA casi de inmediato. Varios medios recordaron esta semana que hay otras fallas de NetScaler bajo explotación activa al mismo tiempo.
Con un boletín público, los atacantes pueden comparar la versión vieja con la nueva y encontrar qué se corrigió. Ese trabajo, que antes llevaba semanas, hoy se hace en horas. Esperar a la noticia de "ya la explotan" es llegar tarde.
A quién le afecta en México
Pocas PyMEs tienen un NetScaler propio, pero muchas dependen de uno:
- Empresas que usan su ERP, nómina o aplicaciones publicadas con Citrix a través de un proveedor de hospedaje o integrador.
- Proveedores, distribuidores y filiales que entran al portal de un corporativo o de un cliente grande.
- Organizaciones que usan NetScaler como inicio de sesión único con SAML, por ejemplo conectado a Microsoft Entra ID. Esa es exactamente la configuración vulnerable.
- Despliegues híbridos de Citrix Secure Private Access que se apoyan en equipos NetScaler propios. Los servicios en la nube que administra Citrix los actualiza el fabricante.
Qué hacer hoy
Si administras tu propio NetScaler
- Confirma si usa SAML. Busca en la configuración
add authentication samlAction(proveedor de servicio) oadd authentication samlIdPProfile(proveedor de identidad). Si aparece alguna, el equipo está en riesgo. - Revisa la versión. Si estás en 14.1-73.41 o 13.1-64.28 porque parchaste la semana pasada, no estás cubierto.
- Respalda la configuración y guarda registros antes de actualizar. Si después hay que investigar, sin evidencia no hay por dónde empezar.
- Actualiza a 14.1-73.46 o 13.1-64.29 (o su equivalente FIPS). Si tienes un par en alta disponibilidad, planea la ventana para hoy o mañana, no para fin de mes.
- Busca señales de intrusión desde finales de septiembre: cuentas o sesiones que no reconoces, cambios de configuración, archivos nuevos y reinicios inesperados.
- Deja la consola de administración solo en la red interna. El portal tiene que estar en internet; la administración, no.
Si dependes de un proveedor
Envíale hoy por escrito: ¿usan NetScaler con SAML para darnos acceso? ¿Ya está en 14.1-73.46 o 13.1-64.29? ¿Revisaron si hubo intrusión desde las fallas de septiembre? Pide la respuesta con fecha y versión, no un "ya quedó".
La lección de fondo
Esta falla muestra algo incómodo: parchar rápido no basta si el parche trae su propio problema. Quien actualizó con disciplina en septiembre y otra vez hace una semana tiene que hacerlo una tercera. Eso solo es sostenible si actualizar NetScaler, la VPN o el firewall es un procedimiento conocido, probado y con respaldo de configuración, no una aventura de viernes en la noche.
Si tu empresa todavía no lo tiene, el plan de ciberseguridad de 4 semanas empieza por el inventario de equipos expuestos. Y para el escenario en que el acceso remoto se cae varios días, que tu plan de recuperación ante desastres diga cómo sigue trabajando la gente. Si quieres que revisemos tu borde de red completo, nuestro equipo de infraestructura puede ayudarte.



