SNetScaler otra vez: Citrix corrige CVE-2026-107406, falla crítica en SAML que puede permitir tomar el equipo
// syswork LOG · categoríaNoticiaslectura5 MIN

NetScaler otra vez: Citrix corrige CVE-2026-107406, falla crítica en SAML que puede permitir tomar el equipo

Citrix publicó CTX697191 para CVE-2026-107406 (CVSS 9.5), falla en SAML de NetScaler que puede permitir ejecutar código. Las versiones de la semana pasada también son vulnerables.

Equipo de red en un rack con la consola de administración mostrando una actualización crítica pendiente
Equipo de red en un rack con la consola de administración mostrando una actualización crítica pendiente

Citrix publicó el boletín CTX697191 con actualizaciones para CVE-2026-107406, una falla crítica en NetScaler ADC y NetScaler Gateway con calificación 9.5 (CVSS v4.0). Es un desbordamiento de memoria en la autenticación SAML que, según el fabricante, puede llevar a ejecución remota de código o a denegación de servicio. El boletín salió el 8 de octubre de 2026 y la prensa especializada lo reportó el 9.

Es la tercera ronda de parches de NetScaler en menos de dos semanas. Primero vinieron CVE-2026-88771 y CVE-2026-88772 el 27 de septiembre, luego el día cero CVE-2026-88779 en SAML el 4 de octubre. Y lo que más importa: las versiones que corregían esas fallas también son vulnerables a esta.

Qué se sabe

DatoDetalle
VulnerabilidadCVE-2026-107406
ProductosNetScaler ADC y NetScaler Gateway administrados por el cliente
Calificación9.5 (CVSS v4.0), crítica
TipoDesbordamiento de memoria (CWE-119)
ImpactoEjecución remota de código o denegación de servicio, según la configuración
CondiciónEquipo configurado como SAML SP o SAML IdP
ExplotaciónCitrix no tenía conocimiento de ataques al publicar
DescubrimientoEquipo XOR de JPMorgan Chase y Maxim Suhanov, según Security Affairs
BoletínCTX697191 (8 oct 2026)

Citrix califica la complejidad del ataque como alta, pero el vector es remoto, sin necesidad de usuario ni contraseña y sin que nadie haga clic en nada. Esa combinación es la que suele aparecer en ataques masivos contra equipos de borde.

Qué versiones están afectadas

El detalle de versiones es lo que más confunde, así que vale la pena leerlo despacio:

  • Versiones anteriores a 14.1-73.37 y 13.1-64.23: vulnerables si el equipo funciona como SAML SP o SAML IdP.
  • De 14.1-73.37 a 14.1-73.41 y de 13.1-64.23 a 13.1-64.28: vulnerables si funcionan como SAML IdP. Son justo las versiones que se instalaron para corregir las fallas de septiembre y la de hace una semana.
  • Las ramas FIPS y NDcPP tienen rangos equivalentes; revisa el boletín para tu versión exacta.

Versiones corregidas

RamaVersión con la corrección
NetScaler ADC y Gateway 14.114.1-73.46 o posterior
NetScaler ADC y Gateway 13.113.1-64.29 o posterior
NetScaler ADC 14.1-FIPS14.1-73.46 FIPS o posterior
NetScaler ADC 13.1-FIPS y 13.1-NDcPP13.1-37.283 o posterior

Si tu equipo está en una versión sin soporte, no hay parche: hay que migrar a una rama soportada.

¿Por qué tanta prisa si nadie la explota todavía?

Porque el historial de este mes no deja mucho margen. Las dos fallas anteriores en la misma zona del producto, la autenticación SAML, se explotaron en cuestión de días, y la de principios de octubre entró al catálogo KEV de la CISA casi de inmediato. Varios medios recordaron esta semana que hay otras fallas de NetScaler bajo explotación activa al mismo tiempo.

Con un boletín público, los atacantes pueden comparar la versión vieja con la nueva y encontrar qué se corrigió. Ese trabajo, que antes llevaba semanas, hoy se hace en horas. Esperar a la noticia de "ya la explotan" es llegar tarde.

A quién le afecta en México

Pocas PyMEs tienen un NetScaler propio, pero muchas dependen de uno:

  • Empresas que usan su ERP, nómina o aplicaciones publicadas con Citrix a través de un proveedor de hospedaje o integrador.
  • Proveedores, distribuidores y filiales que entran al portal de un corporativo o de un cliente grande.
  • Organizaciones que usan NetScaler como inicio de sesión único con SAML, por ejemplo conectado a Microsoft Entra ID. Esa es exactamente la configuración vulnerable.
  • Despliegues híbridos de Citrix Secure Private Access que se apoyan en equipos NetScaler propios. Los servicios en la nube que administra Citrix los actualiza el fabricante.

Qué hacer hoy

Si administras tu propio NetScaler

  1. Confirma si usa SAML. Busca en la configuración add authentication samlAction (proveedor de servicio) o add authentication samlIdPProfile (proveedor de identidad). Si aparece alguna, el equipo está en riesgo.
  2. Revisa la versión. Si estás en 14.1-73.41 o 13.1-64.28 porque parchaste la semana pasada, no estás cubierto.
  3. Respalda la configuración y guarda registros antes de actualizar. Si después hay que investigar, sin evidencia no hay por dónde empezar.
  4. Actualiza a 14.1-73.46 o 13.1-64.29 (o su equivalente FIPS). Si tienes un par en alta disponibilidad, planea la ventana para hoy o mañana, no para fin de mes.
  5. Busca señales de intrusión desde finales de septiembre: cuentas o sesiones que no reconoces, cambios de configuración, archivos nuevos y reinicios inesperados.
  6. Deja la consola de administración solo en la red interna. El portal tiene que estar en internet; la administración, no.

Si dependes de un proveedor

Envíale hoy por escrito: ¿usan NetScaler con SAML para darnos acceso? ¿Ya está en 14.1-73.46 o 13.1-64.29? ¿Revisaron si hubo intrusión desde las fallas de septiembre? Pide la respuesta con fecha y versión, no un "ya quedó".

En la misma quincena cayeron el acceso remoto de SonicWall SMA1000 por segunda vez y siguen los FortiGate comprometidos por FortiBleed. Los equipos que dan acceso remoto necesitan un responsable con nombre, una revisión semanal de avisos y autorización previa para actualizar fuera de la ventana normal cuando el boletín es crítico.

La lección de fondo

Esta falla muestra algo incómodo: parchar rápido no basta si el parche trae su propio problema. Quien actualizó con disciplina en septiembre y otra vez hace una semana tiene que hacerlo una tercera. Eso solo es sostenible si actualizar NetScaler, la VPN o el firewall es un procedimiento conocido, probado y con respaldo de configuración, no una aventura de viernes en la noche.

Si tu empresa todavía no lo tiene, el plan de ciberseguridad de 4 semanas empieza por el inventario de equipos expuestos. Y para el escenario en que el acceso remoto se cae varios días, que tu plan de recuperación ante desastres diga cómo sigue trabajando la gente. Si quieres que revisemos tu borde de red completo, nuestro equipo de infraestructura puede ayudarte.

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#vulnerabilidades#acceso-remoto#citrix

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Quién actualiza tu equipo de acceso remoto la próxima vez?

Inventariamos VPN, portales y equipos de borde, revisamos versiones y parches pendientes, y dejamos un proceso para que el siguiente boletín se atienda en horas, no en semanas.

Ver servicio de ciberseguridad