[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/netscaler-cve-2026-107406-saml-rce":3,"prev-/blog/noticias/netscaler-cve-2026-107406-saml-rce":500,"next-/blog/noticias/netscaler-cve-2026-107406-saml-rce":503,"related-/blog/noticias/netscaler-cve-2026-107406-saml-rce":506,"author-Diego Herrera":525},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":454,"cta":455,"date":460,"dateModified":460,"description":461,"draft":462,"extension":463,"faq":464,"featured":462,"howto":477,"image":478,"imageAlt":479,"intent":480,"keywords":481,"meta":486,"navigation":487,"path":488,"publishedTime":489,"readingTime":490,"seo":491,"seoTitle":492,"stem":493,"tags":494,"__hash__":499},"blog/blog/noticias/netscaler-cve-2026-107406-saml-rce.md","NetScaler otra vez: Citrix corrige CVE-2026-107406, falla crítica en SAML que puede permitir tomar el equipo","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":438},"minimark",[11,44,66,71,162,173,178,181,211,215,261,264,267,271,278,281,285,292,321,325,329,380,384,391,409,413,420],[12,13,14,15,19,20,23,24,27,28,31,32,35,36,39,40,43],"p",{},"Citrix publicó el boletín ",[16,17,18],"strong",{},"CTX697191"," con actualizaciones para ",[16,21,22],{},"CVE-2026-107406",", una falla ",[16,25,26],{},"crítica"," en ",[16,29,30],{},"NetScaler ADC y NetScaler Gateway"," con calificación ",[16,33,34],{},"9.5 (CVSS v4.0)",". Es un desbordamiento de memoria en la autenticación ",[16,37,38],{},"SAML"," que, según el fabricante, ",[16,41,42],{},"puede llevar a ejecución remota de código o a denegación de servicio",". El boletín salió el 8 de octubre de 2026 y la prensa especializada lo reportó el 9.",[12,45,46,47,50,51,56,57,61,62,65],{},"Es la ",[16,48,49],{},"tercera ronda de parches de NetScaler en menos de dos semanas",". Primero vinieron ",[52,53,55],"a",{"href":54},"/blog/noticias/citrix-netscaler-cve-2026-88771-zero-day","CVE-2026-88771 y CVE-2026-88772"," el 27 de septiembre, luego el día cero ",[52,58,60],{"href":59},"/blog/noticias/netscaler-cve-2026-88779-saml-dia-cero","CVE-2026-88779 en SAML"," el 4 de octubre. Y lo que más importa: ",[16,63,64],{},"las versiones que corregían esas fallas también son vulnerables a esta",".",[67,68,70],"h2",{"id":69},"qué-se-sabe","Qué se sabe",[72,73,74,87],"table",{},[75,76,77],"thead",{},[78,79,80,84],"tr",{},[81,82,83],"th",{},"Dato",[81,85,86],{},"Detalle",[88,89,90,98,106,114,122,130,138,146,154],"tbody",{},[78,91,92,96],{},[93,94,95],"td",{},"Vulnerabilidad",[93,97,22],{},[78,99,100,103],{},[93,101,102],{},"Productos",[93,104,105],{},"NetScaler ADC y NetScaler Gateway administrados por el cliente",[78,107,108,111],{},[93,109,110],{},"Calificación",[93,112,113],{},"9.5 (CVSS v4.0), crítica",[78,115,116,119],{},[93,117,118],{},"Tipo",[93,120,121],{},"Desbordamiento de memoria (CWE-119)",[78,123,124,127],{},[93,125,126],{},"Impacto",[93,128,129],{},"Ejecución remota de código o denegación de servicio, según la configuración",[78,131,132,135],{},[93,133,134],{},"Condición",[93,136,137],{},"Equipo configurado como SAML SP o SAML IdP",[78,139,140,143],{},[93,141,142],{},"Explotación",[93,144,145],{},"Citrix no tenía conocimiento de ataques al publicar",[78,147,148,151],{},[93,149,150],{},"Descubrimiento",[93,152,153],{},"Equipo XOR de JPMorgan Chase y Maxim Suhanov, según Security Affairs",[78,155,156,159],{},[93,157,158],{},"Boletín",[93,160,161],{},"CTX697191 (8 oct 2026)",[12,163,164,165,168,169,172],{},"Citrix califica la complejidad del ataque como ",[16,166,167],{},"alta",", pero el vector es remoto, ",[16,170,171],{},"sin necesidad de usuario ni contraseña"," y sin que nadie haga clic en nada. Esa combinación es la que suele aparecer en ataques masivos contra equipos de borde.",[174,175,177],"h3",{"id":176},"qué-versiones-están-afectadas","Qué versiones están afectadas",[12,179,180],{},"El detalle de versiones es lo que más confunde, así que vale la pena leerlo despacio:",[182,183,184,194,204],"ul",{},[185,186,187,190,191,65],"li",{},[16,188,189],{},"Versiones anteriores a 14.1-73.37 y 13.1-64.23:"," vulnerables si el equipo funciona como ",[16,192,193],{},"SAML SP o SAML IdP",[185,195,196,199,200,203],{},[16,197,198],{},"De 14.1-73.37 a 14.1-73.41 y de 13.1-64.23 a 13.1-64.28:"," vulnerables si funcionan como ",[16,201,202],{},"SAML IdP",". Son justo las versiones que se instalaron para corregir las fallas de septiembre y la de hace una semana.",[185,205,206,207,210],{},"Las ramas ",[16,208,209],{},"FIPS y NDcPP"," tienen rangos equivalentes; revisa el boletín para tu versión exacta.",[174,212,214],{"id":213},"versiones-corregidas","Versiones corregidas",[72,216,217,227],{},[75,218,219],{},[78,220,221,224],{},[81,222,223],{},"Rama",[81,225,226],{},"Versión con la corrección",[88,228,229,237,245,253],{},[78,230,231,234],{},[93,232,233],{},"NetScaler ADC y Gateway 14.1",[93,235,236],{},"14.1-73.46 o posterior",[78,238,239,242],{},[93,240,241],{},"NetScaler ADC y Gateway 13.1",[93,243,244],{},"13.1-64.29 o posterior",[78,246,247,250],{},[93,248,249],{},"NetScaler ADC 14.1-FIPS",[93,251,252],{},"14.1-73.46 FIPS o posterior",[78,254,255,258],{},[93,256,257],{},"NetScaler ADC 13.1-FIPS y 13.1-NDcPP",[93,259,260],{},"13.1-37.283 o posterior",[12,262,263],{},"Si tu equipo está en una versión sin soporte, no hay parche: hay que migrar a una rama soportada.",[265,266],"ad-banner",{},[67,268,270],{"id":269},"por-qué-tanta-prisa-si-nadie-la-explota-todavía","¿Por qué tanta prisa si nadie la explota todavía?",[12,272,273,274,277],{},"Porque el historial de este mes no deja mucho margen. Las dos fallas anteriores en la misma zona del producto, la autenticación SAML, ",[16,275,276],{},"se explotaron en cuestión de días",", y la de principios de octubre entró al catálogo KEV de la CISA casi de inmediato. Varios medios recordaron esta semana que hay otras fallas de NetScaler bajo explotación activa al mismo tiempo.",[12,279,280],{},"Con un boletín público, los atacantes pueden comparar la versión vieja con la nueva y encontrar qué se corrigió. Ese trabajo, que antes llevaba semanas, hoy se hace en horas. Esperar a la noticia de \"ya la explotan\" es llegar tarde.",[67,282,284],{"id":283},"a-quién-le-afecta-en-méxico","A quién le afecta en México",[12,286,287,288,291],{},"Pocas PyMEs tienen un NetScaler propio, pero muchas ",[16,289,290],{},"dependen de uno",":",[182,293,294,301,307,314],{},[185,295,296,297,300],{},"Empresas que usan su ",[16,298,299],{},"ERP, nómina o aplicaciones publicadas con Citrix"," a través de un proveedor de hospedaje o integrador.",[185,302,303,306],{},[16,304,305],{},"Proveedores, distribuidores y filiales"," que entran al portal de un corporativo o de un cliente grande.",[185,308,309,310,313],{},"Organizaciones que usan NetScaler como ",[16,311,312],{},"inicio de sesión único con SAML",", por ejemplo conectado a Microsoft Entra ID. Esa es exactamente la configuración vulnerable.",[185,315,316,317,320],{},"Despliegues ",[16,318,319],{},"híbridos de Citrix Secure Private Access"," que se apoyan en equipos NetScaler propios. Los servicios en la nube que administra Citrix los actualiza el fabricante.",[67,322,324],{"id":323},"qué-hacer-hoy","Qué hacer hoy",[174,326,328],{"id":327},"si-administras-tu-propio-netscaler","Si administras tu propio NetScaler",[330,331,332,347,356,362,368,374],"ol",{},[185,333,334,337,338,342,343,346],{},[16,335,336],{},"Confirma si usa SAML."," Busca en la configuración ",[339,340,341],"code",{},"add authentication samlAction"," (proveedor de servicio) o ",[339,344,345],{},"add authentication samlIdPProfile"," (proveedor de identidad). Si aparece alguna, el equipo está en riesgo.",[185,348,349,352,353,65],{},[16,350,351],{},"Revisa la versión."," Si estás en 14.1-73.41 o 13.1-64.28 porque parchaste la semana pasada, ",[16,354,355],{},"no estás cubierto",[185,357,358,361],{},[16,359,360],{},"Respalda la configuración y guarda registros"," antes de actualizar. Si después hay que investigar, sin evidencia no hay por dónde empezar.",[185,363,364,367],{},[16,365,366],{},"Actualiza a 14.1-73.46 o 13.1-64.29"," (o su equivalente FIPS). Si tienes un par en alta disponibilidad, planea la ventana para hoy o mañana, no para fin de mes.",[185,369,370,373],{},[16,371,372],{},"Busca señales de intrusión"," desde finales de septiembre: cuentas o sesiones que no reconoces, cambios de configuración, archivos nuevos y reinicios inesperados.",[185,375,376,379],{},[16,377,378],{},"Deja la consola de administración solo en la red interna."," El portal tiene que estar en internet; la administración, no.",[174,381,383],{"id":382},"si-dependes-de-un-proveedor","Si dependes de un proveedor",[12,385,386,387,390],{},"Envíale hoy por escrito: ",[16,388,389],{},"¿usan NetScaler con SAML para darnos acceso? ¿Ya está en 14.1-73.46 o 13.1-64.29? ¿Revisaron si hubo intrusión desde las fallas de septiembre?"," Pide la respuesta con fecha y versión, no un \"ya quedó\".",[392,393,396],"callout",{"icon":394,"title":395},"i-lucide-shield-alert","Tres boletines en 12 días: el parche ya no es un evento, es un proceso",[12,397,398,399,403,404,408],{},"En la misma quincena cayeron el ",[52,400,402],{"href":401},"/blog/noticias/sonicwall-sma1000-cve-2026-102255-ssrf","acceso remoto de SonicWall SMA1000"," por segunda vez y siguen los ",[52,405,407],{"href":406},"/blog/noticias/fortibleed-fbi-alerta-fortigate-credenciales","FortiGate comprometidos por FortiBleed",". Los equipos que dan acceso remoto necesitan un responsable con nombre, una revisión semanal de avisos y autorización previa para actualizar fuera de la ventana normal cuando el boletín es crítico.",[67,410,412],{"id":411},"la-lección-de-fondo","La lección de fondo",[12,414,415,416,419],{},"Esta falla muestra algo incómodo: ",[16,417,418],{},"parchar rápido no basta si el parche trae su propio problema",". Quien actualizó con disciplina en septiembre y otra vez hace una semana tiene que hacerlo una tercera. Eso solo es sostenible si actualizar NetScaler, la VPN o el firewall es un procedimiento conocido, probado y con respaldo de configuración, no una aventura de viernes en la noche.",[12,421,422,423,427,428,432,433,437],{},"Si tu empresa todavía no lo tiene, el ",[52,424,426],{"href":425},"/blog/guia-empresarial/mes-ciberseguridad-plan-4-semanas","plan de ciberseguridad de 4 semanas"," empieza por el inventario de equipos expuestos. Y para el escenario en que el acceso remoto se cae varios días, que tu ",[52,429,431],{"href":430},"/blog/recurso/template-plan-recuperacion-desastres","plan de recuperación ante desastres"," diga cómo sigue trabajando la gente. Si quieres que revisemos tu borde de red completo, nuestro equipo de ",[52,434,436],{"href":435},"/servicios/infraestructura","infraestructura"," puede ayudarte.",{"title":439,"searchDepth":440,"depth":441,"links":442},"",2,3,[443,447,448,449,453],{"id":69,"depth":440,"text":70,"children":444},[445,446],{"id":176,"depth":441,"text":177},{"id":213,"depth":441,"text":214},{"id":269,"depth":440,"text":270},{"id":283,"depth":440,"text":284},{"id":323,"depth":440,"text":324,"children":450},[451,452],{"id":327,"depth":441,"text":328},{"id":382,"depth":441,"text":383},{"id":411,"depth":440,"text":412},"noticias",{"title":456,"description":457,"label":458,"to":459,"icon":394},"¿Quién actualiza tu equipo de acceso remoto la próxima vez?","Inventariamos VPN, portales y equipos de borde, revisamos versiones y parches pendientes, y dejamos un proceso para que el siguiente boletín se atienda en horas, no en semanas.","Ver servicio de ciberseguridad","/servicios/ciberseguridad","2026-10-10","Citrix publicó CTX697191 para CVE-2026-107406 (CVSS 9.5), falla en SAML de NetScaler que puede permitir ejecutar código. Las versiones de la semana pasada también son vulnerables.",false,"md",[465,468,471,474],{"question":466,"answer":467},"¿Qué es CVE-2026-107406?","Un desbordamiento de memoria en NetScaler ADC y NetScaler Gateway, con calificación 9.5 (CVSS v4.0), que según Citrix puede llevar a ejecución remota de código o a denegación de servicio. Solo afecta a equipos administrados por el cliente que estén configurados como proveedor de servicio SAML (SP) o proveedor de identidad SAML (IdP). Citrix la publicó en el boletín CTX697191.",{"question":469,"answer":470},"Ya actualicé a 14.1-73.41 por CVE-2026-88779, ¿estoy protegido?","No. Las versiones 14.1-73.37 a 14.1-73.41 y 13.1-64.23 a 13.1-64.28, que corregían las fallas de septiembre y de principios de octubre, son vulnerables a esta nueva falla cuando el equipo funciona como proveedor de identidad SAML. Hay que subir a 14.1-73.46 o 13.1-64.29 o posteriores.",{"question":472,"answer":473},"¿Ya la están explotando?","Al publicar el boletín, Citrix dijo no tener conocimiento de explotación ni de ataques. Pero las dos fallas anteriores de NetScaler en SAML se explotaron en días, así que conviene actualizar como si ya hubiera ataques.",{"question":475,"answer":476},"¿Le afecta a quien usa Citrix en la nube?","Los servicios administrados por Citrix en la nube y la autenticación adaptable administrada por Citrix los actualiza el propio fabricante. Sí hay que revisar los despliegues híbridos de Secure Private Access que usan equipos NetScaler propios, y cualquier NetScaler que administre tu proveedor de hospedaje.",null,"/images/blog/noticias/netscaler-cve-2026-107406-saml-rce.jpg","Equipo de red en un rack con la consola de administración mostrando una actualización crítica pendiente","informational",[482,483,484,485],"cve-2026-107406","ctx697191 netscaler","netscaler 14.1-73.46","citrix netscaler saml rce",{},true,"/blog/noticias/netscaler-cve-2026-107406-saml-rce","2026-10-10T15:30:00-06:00",5,{"title":5,"description":461},"NetScaler CVE-2026-107406: falla crítica en SAML","blog/noticias/netscaler-cve-2026-107406-saml-rce",[495,496,497,498],"ciberseguridad","vulnerabilidades","acceso-remoto","citrix","3K5prKCGgJa5E4TxJdH0Tr9v1kZLb2ksd_SspXubi1k",{"path":501,"title":502},"/blog/noticias/warlock-ransomware-sharepoint-latinoamerica","El ransomware Warlock sigue entrando por SharePoint sin parchar, ahora en países de habla hispana",{"path":504,"title":505},"/blog/noticias/chatgpt-pro-200-mitad-uso-30-octubre","ChatGPT Pro de 200 dólares da la mitad de uso desde el 30 de octubre: qué hacer si tu empresa lo paga",[507,514,521],{"path":508,"title":509,"description":510,"date":511,"category":454,"image":512,"imageAlt":513,"readingTime":490},"/blog/noticias/secure-boot-certificado-pca-2011-vence-19-octubre","El 19 de octubre vence el último certificado de Secure Boot de 2011: cómo saber si tus equipos ya cambiaron","El certificado PCA 2011 que firma el arranque de Windows vence el 19 de octubre de 2026. Qué pasa con los equipos que no cambien y cómo revisarlos.","2026-10-11","/images/blog/noticias/secure-boot-certificado-pca-2011-vence-19-octubre.jpg","Computadora de escritorio arrancando con el logotipo del fabricante en pantalla en una oficina",{"path":515,"title":516,"description":517,"date":511,"category":454,"image":518,"imageAlt":519,"readingTime":520},"/blog/noticias/pagos-provisionales-septiembre-19-octubre-ley-ingresos-2027","Pagos provisionales de septiembre: vencen el lunes 19, mientras Diputados vota la Ley de Ingresos 2027","ISR, IVA y retenciones de septiembre vencen el lunes 19 de octubre porque el 17 cae en sábado. Qué cambia con la Ley de Ingresos 2027 y qué no.","/images/blog/noticias/pagos-provisionales-septiembre-19-octubre-ley-ingresos-2027.jpg","Escritorio de contabilidad con calculadora, facturas impresas y una laptop con el portal de declaraciones abierto",6,{"path":504,"title":505,"description":522,"date":511,"category":454,"image":523,"imageAlt":524,"readingTime":490},"Desde el 30 de octubre, ChatGPT Pro de 200 dólares baja de 20 a 10 veces el uso de Plus. Cuánto cuesta cada plan y cuándo conviene ChatGPT Business.","/images/blog/noticias/chatgpt-pro-200-mitad-uso-30-octubre.jpg","Persona revisando en su laptop la página de planes y precios de un asistente de inteligencia artificial",{"id":526,"avatar":477,"bio":527,"entityType":528,"expertise":529,"extension":530,"meta":531,"name":6,"role":532,"slug":533,"social":477,"stem":534,"url":7,"__hash__":535},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]