Citrix lanzó actualizaciones de emergencia, con el boletín CTX697174, para CVE-2026-88779, una falla en la autenticación SAML de NetScaler ADC y NetScaler Gateway que ya se explotó en ataques dirigidos. Tiene calificación 8.7 (CVSS v4) y la CISA la agregó a su catálogo KEV el domingo 4 de octubre de 2026, con plazo para las agencias federales de Estados Unidos hasta el miércoles 7 de octubre. El investigador Kevin Beaumont la bautizó PitScaler 2.
La parte incómoda: llega una semana después del boletín del 27 de septiembre, cuando contamos aquí que Citrix corrigió CVE-2026-88771 y CVE-2026-88772. Quien actualizó entonces tiene que volver a actualizar.
Qué se sabe
| Dato | Detalle |
|---|---|
| Vulnerabilidad | CVE-2026-88779 |
| Productos | NetScaler ADC y NetScaler Gateway administrados por el cliente |
| Calificación | 8.7 (CVSS v4) |
| Tipo | Desbordamiento de memoria (CWE-119) en la autenticación SAML |
| Condición | Equipo configurado como SAML SP o SAML IdP |
| Explotación | Confirmada por Citrix; en KEV desde el 4 oct 2026 |
| Descubrimiento | Bishop Fox y watchTowr, según The Hacker News |
| Boletín | CTX697174 |
Versiones corregidas
| Rama | Versión con la corrección |
|---|---|
| NetScaler ADC y Gateway 14.1 | 14.1-73.41 o posterior |
| NetScaler ADC y Gateway 13.1 | 13.1-64.28 o posterior |
| NetScaler ADC 14.1-FIPS | 14.1-73.41 o posterior |
| NetScaler ADC 13.1-FIPS y 13.1-NDcPP | 13.1-37.282 o posterior |
Las versiones del boletín anterior (14.1-73.37 y 13.1-64.23) no incluyen esta corrección. BleepingComputer lo resume así: quien parchó CVE-2026-88771 a CVE-2026-88778 debe actualizar de nuevo.
¿Solo lo tumba o permite entrar? Las fuentes no coinciden
Aquí conviene leer con cuidado, porque los reportes del fin de semana dicen cosas distintas:
- Citrix habla de "ataques dirigidos" que pueden causar denegación de servicio y de que dispararla repetidamente puede dejar el servicio caído de forma sostenida. Dice no haber identificado impacto en la integridad de los datos de clientes.
- watchTowr, que reprodujo la falla horas después de ver actividad en sus equipos trampa, concluyó que es solo de denegación de servicio, aunque podría usarse para tirar equipos y acelerar la explotación de las fallas anteriores.
- Kevin Beaumont reportó intentos de explotación contra equipos trampa ya parchados para lo de septiembre y, según SecurityWeek, vio binarios de malware descargados en sistemas comprometidos.
- BleepingComputer informó el 4 de octubre que los investigadores revisaban si la falla también permite ejecutar código a distancia.
La lectura práctica: aun si "solo" fuera denegación de servicio, un NetScaler caído significa VPN, portal de acceso y aplicaciones publicadas fuera de línea. Y si resulta que sí abre la puerta, esperar a confirmarlo sería tarde.
A quién le afecta en México
Pocas PyMEs tienen un NetScaler propio, pero muchas entran por uno sin saberlo:
- Empresas que usan su ERP, nómina o aplicaciones de escritorio publicadas con Citrix por un proveedor de hospedaje o integrador.
- Proveedores, filiales y franquicias que acceden a sistemas de un corporativo o cliente grande a través de su portal.
- Cualquier organización que usa NetScaler como inicio de sesión único con SAML, por ejemplo conectado a Microsoft Entra ID u otro proveedor de identidad. Es justo la configuración vulnerable.
Qué hacer hoy
Si administras tu propio NetScaler
- Revisa si usa SAML. Busca en la configuración
add authentication samlActionoadd authentication samlIdPProfile. Si aparece alguna, el equipo es vulnerable. - Guarda registros antes de tocar nada. Si después hay que investigar, sin evidencia no hay por dónde empezar.
- Actualiza a 14.1-73.41 o 13.1-64.28 (o sus equivalentes FIPS de la tabla). No es para la ventana de mantenimiento de fin de mes.
- Revisa si hubo intrusión desde finales de septiembre: cuentas nuevas, cambios de configuración, archivos o procesos que no reconoces. Si el equipo se reinició solo en los últimos días, anótalo: puede ser señal de intentos de explotación.
- Limita la administración a la red interna. El portal de acceso tiene que estar en internet; la consola de administración, no.
Si dependes de un proveedor
Mándale hoy por escrito tres preguntas: ¿usan NetScaler para darnos acceso? ¿Ya está en 14.1-73.41 o 13.1-64.28? ¿Revisaron si hubo intrusión desde las fallas de septiembre? Si en 48 horas no hay respuesta clara, escala.
La lección de fondo
Un parche no cierra el tema; cierra esa falla. Cuando los atacantes encuentran un producto rentable, vuelven con la siguiente, y los investigadores también. Por eso la pregunta no es "¿ya parchamos NetScaler?", sino "¿quién se entera la próxima vez y en cuántas horas actualiza?".
Si tu empresa todavía no tiene ese proceso, el plan de ciberseguridad de 4 semanas para este octubre incluye el inventario de equipos expuestos como primer paso. Y si el acceso remoto se cae varios días, que tu plan de recuperación ante desastres diga cómo sigue operando la gente mientras tanto.



