SCitrix NetScaler vuelve a caer: nuevo día cero CVE-2026-88779 en SAML obliga a parchar otra vez
// syswork LOG · categoríaNoticiaslectura5 MIN

Citrix NetScaler vuelve a caer: nuevo día cero CVE-2026-88779 en SAML obliga a parchar otra vez

Citrix corrigió CVE-2026-88779 (CVSS 8.7), falla en SAML de NetScaler ya explotada y en el catálogo KEV desde el 4 de octubre. Quien parchó en septiembre debe volver a actualizar.

Equipo de red en un rack de centro de datos con una alerta de seguridad en la pantalla de administración
Equipo de red en un rack de centro de datos con una alerta de seguridad en la pantalla de administración

Citrix lanzó actualizaciones de emergencia, con el boletín CTX697174, para CVE-2026-88779, una falla en la autenticación SAML de NetScaler ADC y NetScaler Gateway que ya se explotó en ataques dirigidos. Tiene calificación 8.7 (CVSS v4) y la CISA la agregó a su catálogo KEV el domingo 4 de octubre de 2026, con plazo para las agencias federales de Estados Unidos hasta el miércoles 7 de octubre. El investigador Kevin Beaumont la bautizó PitScaler 2.

La parte incómoda: llega una semana después del boletín del 27 de septiembre, cuando contamos aquí que Citrix corrigió CVE-2026-88771 y CVE-2026-88772. Quien actualizó entonces tiene que volver a actualizar.

Qué se sabe

DatoDetalle
VulnerabilidadCVE-2026-88779
ProductosNetScaler ADC y NetScaler Gateway administrados por el cliente
Calificación8.7 (CVSS v4)
TipoDesbordamiento de memoria (CWE-119) en la autenticación SAML
CondiciónEquipo configurado como SAML SP o SAML IdP
ExplotaciónConfirmada por Citrix; en KEV desde el 4 oct 2026
DescubrimientoBishop Fox y watchTowr, según The Hacker News
BoletínCTX697174

Versiones corregidas

RamaVersión con la corrección
NetScaler ADC y Gateway 14.114.1-73.41 o posterior
NetScaler ADC y Gateway 13.113.1-64.28 o posterior
NetScaler ADC 14.1-FIPS14.1-73.41 o posterior
NetScaler ADC 13.1-FIPS y 13.1-NDcPP13.1-37.282 o posterior

Las versiones del boletín anterior (14.1-73.37 y 13.1-64.23) no incluyen esta corrección. BleepingComputer lo resume así: quien parchó CVE-2026-88771 a CVE-2026-88778 debe actualizar de nuevo.

¿Solo lo tumba o permite entrar? Las fuentes no coinciden

Aquí conviene leer con cuidado, porque los reportes del fin de semana dicen cosas distintas:

  • Citrix habla de "ataques dirigidos" que pueden causar denegación de servicio y de que dispararla repetidamente puede dejar el servicio caído de forma sostenida. Dice no haber identificado impacto en la integridad de los datos de clientes.
  • watchTowr, que reprodujo la falla horas después de ver actividad en sus equipos trampa, concluyó que es solo de denegación de servicio, aunque podría usarse para tirar equipos y acelerar la explotación de las fallas anteriores.
  • Kevin Beaumont reportó intentos de explotación contra equipos trampa ya parchados para lo de septiembre y, según SecurityWeek, vio binarios de malware descargados en sistemas comprometidos.
  • BleepingComputer informó el 4 de octubre que los investigadores revisaban si la falla también permite ejecutar código a distancia.

La lectura práctica: aun si "solo" fuera denegación de servicio, un NetScaler caído significa VPN, portal de acceso y aplicaciones publicadas fuera de línea. Y si resulta que sí abre la puerta, esperar a confirmarlo sería tarde.

A quién le afecta en México

Pocas PyMEs tienen un NetScaler propio, pero muchas entran por uno sin saberlo:

  • Empresas que usan su ERP, nómina o aplicaciones de escritorio publicadas con Citrix por un proveedor de hospedaje o integrador.
  • Proveedores, filiales y franquicias que acceden a sistemas de un corporativo o cliente grande a través de su portal.
  • Cualquier organización que usa NetScaler como inicio de sesión único con SAML, por ejemplo conectado a Microsoft Entra ID u otro proveedor de identidad. Es justo la configuración vulnerable.

Qué hacer hoy

Si administras tu propio NetScaler

  1. Revisa si usa SAML. Busca en la configuración add authentication samlAction o add authentication samlIdPProfile. Si aparece alguna, el equipo es vulnerable.
  2. Guarda registros antes de tocar nada. Si después hay que investigar, sin evidencia no hay por dónde empezar.
  3. Actualiza a 14.1-73.41 o 13.1-64.28 (o sus equivalentes FIPS de la tabla). No es para la ventana de mantenimiento de fin de mes.
  4. Revisa si hubo intrusión desde finales de septiembre: cuentas nuevas, cambios de configuración, archivos o procesos que no reconoces. Si el equipo se reinició solo en los últimos días, anótalo: puede ser señal de intentos de explotación.
  5. Limita la administración a la red interna. El portal de acceso tiene que estar en internet; la consola de administración, no.

Si dependes de un proveedor

Mándale hoy por escrito tres preguntas: ¿usan NetScaler para darnos acceso? ¿Ya está en 14.1-73.41 o 13.1-64.28? ¿Revisaron si hubo intrusión desde las fallas de septiembre? Si en 48 horas no hay respuesta clara, escala.

En dos semanas cayeron el acceso remoto de SonicWall, la VPN de Check Point y NetScaler dos veces. Los equipos que dan acceso remoto no se pueden parchar "cuando haya tiempo": necesitan un responsable con nombre y una revisión semanal de avisos.

La lección de fondo

Un parche no cierra el tema; cierra esa falla. Cuando los atacantes encuentran un producto rentable, vuelven con la siguiente, y los investigadores también. Por eso la pregunta no es "¿ya parchamos NetScaler?", sino "¿quién se entera la próxima vez y en cuántas horas actualiza?".

Si tu empresa todavía no tiene ese proceso, el plan de ciberseguridad de 4 semanas para este octubre incluye el inventario de equipos expuestos como primer paso. Y si el acceso remoto se cae varios días, que tu plan de recuperación ante desastres diga cómo sigue operando la gente mientras tanto.

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#vulnerabilidades#acceso-remoto#citrix

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Sabes qué equipos de tu red dan la cara a internet?

Inventariamos VPN, portales y equipos de borde, revisamos versiones y parches pendientes, y buscamos rastros de accesos que no reconoces, incluidos los que administra tu proveedor.

Ver servicio de ciberseguridad