[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/netscaler-cve-2026-88779-saml-dia-cero":3,"prev-/blog/noticias/netscaler-cve-2026-88779-saml-dia-cero":475,"next-/blog/noticias/netscaler-cve-2026-88779-saml-dia-cero":452,"related-/blog/noticias/netscaler-cve-2026-88779-saml-dia-cero":478,"author-Diego Herrera":499},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":429,"cta":430,"date":435,"dateModified":435,"description":436,"draft":437,"extension":438,"faq":439,"featured":437,"howto":452,"image":453,"imageAlt":454,"intent":455,"keywords":456,"meta":461,"navigation":462,"path":463,"publishedTime":464,"readingTime":465,"seo":466,"seoTitle":467,"stem":468,"tags":469,"__hash__":474},"blog/blog/noticias/netscaler-cve-2026-88779-saml-dia-cero.md","Citrix NetScaler vuelve a caer: nuevo día cero CVE-2026-88779 en SAML obliga a parchar otra vez","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":414},"minimark",[11,52,68,73,154,159,204,211,215,218,265,272,275,279,286,308,312,316,358,362,369,387,391,401],[12,13,14,15,19,20,23,24,27,28,31,32,35,36,39,40,43,44,47,48,51],"p",{},"Citrix lanzó actualizaciones de emergencia, con el boletín ",[16,17,18],"strong",{},"CTX697174",", para ",[16,21,22],{},"CVE-2026-88779",", una falla en la autenticación ",[16,25,26],{},"SAML"," de ",[16,29,30],{},"NetScaler ADC y NetScaler Gateway"," que ",[16,33,34],{},"ya se explotó en ataques dirigidos",". Tiene calificación ",[16,37,38],{},"8.7 (CVSS v4)"," y la ",[16,41,42],{},"CISA la agregó a su catálogo KEV el domingo 4 de octubre de 2026",", con plazo para las agencias federales de Estados Unidos hasta el ",[16,45,46],{},"miércoles 7 de octubre",". El investigador Kevin Beaumont la bautizó ",[16,49,50],{},"PitScaler 2",".",[12,53,54,55,58,59,64,65],{},"La parte incómoda: llega ",[16,56,57],{},"una semana después"," del boletín del 27 de septiembre, cuando contamos aquí que ",[60,61,63],"a",{"href":62},"/blog/noticias/citrix-netscaler-cve-2026-88771-zero-day","Citrix corrigió CVE-2026-88771 y CVE-2026-88772",". ",[16,66,67],{},"Quien actualizó entonces tiene que volver a actualizar.",[69,70,72],"h2",{"id":71},"qué-se-sabe","Qué se sabe",[74,75,76,89],"table",{},[77,78,79],"thead",{},[80,81,82,86],"tr",{},[83,84,85],"th",{},"Dato",[83,87,88],{},"Detalle",[90,91,92,100,108,115,123,131,139,147],"tbody",{},[80,93,94,98],{},[95,96,97],"td",{},"Vulnerabilidad",[95,99,22],{},[80,101,102,105],{},[95,103,104],{},"Productos",[95,106,107],{},"NetScaler ADC y NetScaler Gateway administrados por el cliente",[80,109,110,113],{},[95,111,112],{},"Calificación",[95,114,38],{},[80,116,117,120],{},[95,118,119],{},"Tipo",[95,121,122],{},"Desbordamiento de memoria (CWE-119) en la autenticación SAML",[80,124,125,128],{},[95,126,127],{},"Condición",[95,129,130],{},"Equipo configurado como SAML SP o SAML IdP",[80,132,133,136],{},[95,134,135],{},"Explotación",[95,137,138],{},"Confirmada por Citrix; en KEV desde el 4 oct 2026",[80,140,141,144],{},[95,142,143],{},"Descubrimiento",[95,145,146],{},"Bishop Fox y watchTowr, según The Hacker News",[80,148,149,152],{},[95,150,151],{},"Boletín",[95,153,18],{},[155,156,158],"h3",{"id":157},"versiones-corregidas","Versiones corregidas",[74,160,161,171],{},[77,162,163],{},[80,164,165,168],{},[83,166,167],{},"Rama",[83,169,170],{},"Versión con la corrección",[90,172,173,181,189,196],{},[80,174,175,178],{},[95,176,177],{},"NetScaler ADC y Gateway 14.1",[95,179,180],{},"14.1-73.41 o posterior",[80,182,183,186],{},[95,184,185],{},"NetScaler ADC y Gateway 13.1",[95,187,188],{},"13.1-64.28 o posterior",[80,190,191,194],{},[95,192,193],{},"NetScaler ADC 14.1-FIPS",[95,195,180],{},[80,197,198,201],{},[95,199,200],{},"NetScaler ADC 13.1-FIPS y 13.1-NDcPP",[95,202,203],{},"13.1-37.282 o posterior",[12,205,206,207,210],{},"Las versiones del boletín anterior (14.1-73.37 y 13.1-64.23) ",[16,208,209],{},"no incluyen esta corrección",". BleepingComputer lo resume así: quien parchó CVE-2026-88771 a CVE-2026-88778 debe actualizar de nuevo.",[69,212,214],{"id":213},"solo-lo-tumba-o-permite-entrar-las-fuentes-no-coinciden","¿Solo lo tumba o permite entrar? Las fuentes no coinciden",[12,216,217],{},"Aquí conviene leer con cuidado, porque los reportes del fin de semana dicen cosas distintas:",[219,220,221,232,242,256],"ul",{},[222,223,224,227,228,231],"li",{},[16,225,226],{},"Citrix"," habla de \"ataques dirigidos\" que pueden causar ",[16,229,230],{},"denegación de servicio"," y de que dispararla repetidamente puede dejar el servicio caído de forma sostenida. Dice no haber identificado impacto en la integridad de los datos de clientes.",[222,233,234,237,238,241],{},[16,235,236],{},"watchTowr",", que reprodujo la falla horas después de ver actividad en sus equipos trampa, concluyó que es ",[16,239,240],{},"solo de denegación de servicio",", aunque podría usarse para tirar equipos y acelerar la explotación de las fallas anteriores.",[222,243,244,247,248,251,252,255],{},[16,245,246],{},"Kevin Beaumont"," reportó intentos de explotación contra equipos trampa ",[16,249,250],{},"ya parchados"," para lo de septiembre y, según SecurityWeek, vio ",[16,253,254],{},"binarios de malware descargados"," en sistemas comprometidos.",[222,257,258,261,262,51],{},[16,259,260],{},"BleepingComputer"," informó el 4 de octubre que los investigadores revisaban si la falla también permite ",[16,263,264],{},"ejecutar código a distancia",[12,266,267,268,271],{},"La lectura práctica: aun si \"solo\" fuera denegación de servicio, un NetScaler caído significa ",[16,269,270],{},"VPN, portal de acceso y aplicaciones publicadas fuera de línea",". Y si resulta que sí abre la puerta, esperar a confirmarlo sería tarde.",[273,274],"ad-banner",{},[69,276,278],{"id":277},"a-quién-le-afecta-en-méxico","A quién le afecta en México",[12,280,281,282,285],{},"Pocas PyMEs tienen un NetScaler propio, pero muchas ",[16,283,284],{},"entran por uno sin saberlo",":",[219,287,288,295,301],{},[222,289,290,291,294],{},"Empresas que usan su ",[16,292,293],{},"ERP, nómina o aplicaciones de escritorio publicadas con Citrix"," por un proveedor de hospedaje o integrador.",[222,296,297,300],{},[16,298,299],{},"Proveedores, filiales y franquicias"," que acceden a sistemas de un corporativo o cliente grande a través de su portal.",[222,302,303,304,307],{},"Cualquier organización que usa NetScaler como ",[16,305,306],{},"inicio de sesión único con SAML",", por ejemplo conectado a Microsoft Entra ID u otro proveedor de identidad. Es justo la configuración vulnerable.",[69,309,311],{"id":310},"qué-hacer-hoy","Qué hacer hoy",[155,313,315],{"id":314},"si-administras-tu-propio-netscaler","Si administras tu propio NetScaler",[317,318,319,334,340,346,352],"ol",{},[222,320,321,324,325,329,330,333],{},[16,322,323],{},"Revisa si usa SAML."," Busca en la configuración ",[326,327,328],"code",{},"add authentication samlAction"," o ",[326,331,332],{},"add authentication samlIdPProfile",". Si aparece alguna, el equipo es vulnerable.",[222,335,336,339],{},[16,337,338],{},"Guarda registros antes de tocar nada."," Si después hay que investigar, sin evidencia no hay por dónde empezar.",[222,341,342,345],{},[16,343,344],{},"Actualiza a 14.1-73.41 o 13.1-64.28"," (o sus equivalentes FIPS de la tabla). No es para la ventana de mantenimiento de fin de mes.",[222,347,348,351],{},[16,349,350],{},"Revisa si hubo intrusión"," desde finales de septiembre: cuentas nuevas, cambios de configuración, archivos o procesos que no reconoces. Si el equipo se reinició solo en los últimos días, anótalo: puede ser señal de intentos de explotación.",[222,353,354,357],{},[16,355,356],{},"Limita la administración"," a la red interna. El portal de acceso tiene que estar en internet; la consola de administración, no.",[155,359,361],{"id":360},"si-dependes-de-un-proveedor","Si dependes de un proveedor",[12,363,364,365,368],{},"Mándale hoy por escrito tres preguntas: ",[16,366,367],{},"¿usan NetScaler para darnos acceso? ¿Ya está en 14.1-73.41 o 13.1-64.28? ¿Revisaron si hubo intrusión desde las fallas de septiembre?"," Si en 48 horas no hay respuesta clara, escala.",[370,371,374],"callout",{"icon":372,"title":373},"i-lucide-shield-alert","Dos boletines en ocho días: el equipo de borde necesita dueño",[12,375,376,377,381,382,386],{},"En dos semanas cayeron el ",[60,378,380],{"href":379},"/blog/noticias/sonicwall-sma1000-cve-2026-83548-acceso-remoto","acceso remoto de SonicWall",", la ",[60,383,385],{"href":384},"/blog/noticias/check-point-vpn-cve-2026-85102-velocloud-kev","VPN de Check Point"," y NetScaler dos veces. Los equipos que dan acceso remoto no se pueden parchar \"cuando haya tiempo\": necesitan un responsable con nombre y una revisión semanal de avisos.",[69,388,390],{"id":389},"la-lección-de-fondo","La lección de fondo",[12,392,393,394,397,398,51],{},"Un parche no cierra el tema; cierra ",[16,395,396],{},"esa"," falla. Cuando los atacantes encuentran un producto rentable, vuelven con la siguiente, y los investigadores también. Por eso la pregunta no es \"¿ya parchamos NetScaler?\", sino ",[16,399,400],{},"\"¿quién se entera la próxima vez y en cuántas horas actualiza?\"",[12,402,403,404,408,409,413],{},"Si tu empresa todavía no tiene ese proceso, el ",[60,405,407],{"href":406},"/blog/guia-empresarial/mes-ciberseguridad-plan-4-semanas","plan de ciberseguridad de 4 semanas"," para este octubre incluye el inventario de equipos expuestos como primer paso. Y si el acceso remoto se cae varios días, que tu ",[60,410,412],{"href":411},"/blog/recurso/template-plan-recuperacion-desastres","plan de recuperación ante desastres"," diga cómo sigue operando la gente mientras tanto.",{"title":415,"searchDepth":416,"depth":417,"links":418},"",2,3,[419,422,423,424,428],{"id":71,"depth":416,"text":72,"children":420},[421],{"id":157,"depth":417,"text":158},{"id":213,"depth":416,"text":214},{"id":277,"depth":416,"text":278},{"id":310,"depth":416,"text":311,"children":425},[426,427],{"id":314,"depth":417,"text":315},{"id":360,"depth":417,"text":361},{"id":389,"depth":416,"text":390},"noticias",{"title":431,"description":432,"label":433,"to":434,"icon":372},"¿Sabes qué equipos de tu red dan la cara a internet?","Inventariamos VPN, portales y equipos de borde, revisamos versiones y parches pendientes, y buscamos rastros de accesos que no reconoces, incluidos los que administra tu proveedor.","Ver servicio de ciberseguridad","/servicios/ciberseguridad","2026-10-05","Citrix corrigió CVE-2026-88779 (CVSS 8.7), falla en SAML de NetScaler ya explotada y en el catálogo KEV desde el 4 de octubre. Quien parchó en septiembre debe volver a actualizar.",false,"md",[440,443,446,449],{"question":441,"answer":442},"¿Qué es CVE-2026-88779?","Un desbordamiento de memoria en la autenticación SAML de Citrix NetScaler ADC y NetScaler Gateway, con calificación 8.7 en CVSS v4. Solo afecta a equipos configurados como proveedor de servicio SAML (SP) o proveedor de identidad SAML (IdP). Citrix confirmó ataques dirigidos contra equipos sin la corrección y la CISA la agregó a su catálogo KEV el 4 de octubre de 2026.",{"question":444,"answer":445},"Ya actualicé por las fallas de septiembre, ¿estoy protegido?","No. Las versiones que corregían CVE-2026-88771 y CVE-2026-88772 (14.1-73.37 y 13.1-64.23) siguen siendo vulnerables a esta nueva falla. Hay que subir a 14.1-73.41 o 13.1-64.28, o a 14.1-73.41 FIPS y 13.1-37.282 en las ramas FIPS y NDcPP.",{"question":447,"answer":448},"¿Solo tumba el equipo o permite tomar el control?","Citrix la describe como denegación de servicio y dice no haber visto impacto en la integridad de los datos. watchTowr, que la reprodujo, coincide en que es solo de denegación de servicio. Pero el investigador Kevin Beaumont reportó binarios de malware descargados en equipos atacados, y BleepingComputer informó que se investiga si sirve para ejecutar código. Mientras no haya consenso, conviene tratarla como grave.",{"question":450,"answer":451},"¿Cómo sé si mi NetScaler usa SAML?","Busca en la configuración del equipo las líneas 'add authentication samlAction' (proveedor de servicio) o 'add authentication samlIdPProfile' (proveedor de identidad). Si aparece cualquiera de las dos, el equipo es vulnerable hasta que lo actualices. Si dependes de un proveedor, pídele que lo revise por ti.",null,"/images/blog/noticias/netscaler-cve-2026-88779-saml-dia-cero.jpg","Equipo de red en un rack de centro de datos con una alerta de seguridad en la pantalla de administración","informational",[457,458,459,460],"cve-2026-88779","citrix netscaler saml vulnerabilidad","pitscaler 2","netscaler 14.1-73.41",{},true,"/blog/noticias/netscaler-cve-2026-88779-saml-dia-cero","2026-10-05T15:30:00-06:00",5,{"title":5,"description":436},"NetScaler CVE-2026-88779: otro día cero en SAML","blog/noticias/netscaler-cve-2026-88779-saml-dia-cero",[470,471,472,473],"ciberseguridad","vulnerabilidades","acceso-remoto","citrix","UKS2lWwm6FcH_MwuA-3biNkBjKkIqZEJCYauHT1Q4YA",{"path":476,"title":477},"/blog/noticias/zyxel-gs1900-cve-2026-7273-switches","996 switches saqueados en 48 países: el aparato más barato del rack resultó el más rentable de atacar",[479,486,493],{"path":480,"title":481,"description":482,"date":435,"category":429,"image":483,"imageAlt":484,"readingTime":485},"/blog/noticias/veeam-agent-windows-cve-2026-32996","El agente que respalda tus equipos ahora sirve para tomarlos: Veeam bajo explotación activa","Una falla en Veeam Agent for Windows permite a un usuario común escalar a SYSTEM leyendo un archivo de registro. Hay explotación confirmada. Por qué el software de respaldo es el peor lugar posible para tener un agujero.","/images/blog/noticias/veeam-agent-windows-cve-2026-32996.jpg","Consola de respaldos mostrando trabajos programados en equipos de escritorio",6,{"path":487,"title":488,"description":489,"date":435,"category":429,"image":490,"imageAlt":491,"readingTime":492},"/blog/noticias/data-centers-mexico-inversion-2031","La nube que usas se está construyendo aquí: 82,500 millones de dólares en centros de datos hacia 2031","México tiene 279 MW instalados y 1.7 GW más en camino, con casi 70% de la inversión concentrada en Querétaro. Qué le cambia esto a una empresa mediana que hoy contrata servicios en la nube — y qué no.","/images/blog/noticias/data-centers-mexico-inversion-2031.jpg","Pasillo de un centro de datos con racks y cableado estructurado",7,{"path":494,"title":495,"description":496,"date":435,"category":429,"image":497,"imageAlt":498,"readingTime":465},"/blog/noticias/claude-voz-entrenamiento-ia-empresas","Claude ahora pide permiso para entrenar con tu voz: qué significa si tu equipo le dicta datos de clientes","Anthropic empezó a pedir a usuarios de Claude permiso para usar sus grabaciones de voz en el entrenamiento de modelos. Viene apagado, pero en cuentas personales del equipo es un riesgo.","/images/blog/noticias/claude-voz-entrenamiento-ia-empresas.jpg","Persona dictando a un asistente de inteligencia artificial en su teléfono dentro de una oficina",{"id":500,"avatar":452,"bio":501,"entityType":502,"expertise":503,"extension":504,"meta":505,"name":6,"role":506,"slug":507,"social":452,"stem":508,"url":7,"__hash__":509},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]