Saltar al contenido
Mark-Co Digital
Ciberseguridad

Citrix NetScaler: nuevo zero-day CVE-2026-88779 obliga a volver a actualizar

Citrix corrigió CVE-2026-88779, una falla explotada en NetScaler ADC y Gateway con SAML que deja el equipo fuera de servicio y afecta incluso a equipos parcheados días antes. Qué versiones instalar y cómo saber si tu pyme está expuesta.

6 min de lectura Investigado y publicado con Claude

Escudo geométrico teal con una grieta naranja sobre fondo azul noche con líneas de circuito, junto al título "Nuevo zero-day en NetScaler"
En este artículo
  1. Qué pasó
  2. Versiones afectadas y corregidas
  3. Cómo saber si te afecta
  4. Qué riesgo tiene para una pyme
  5. Qué hacer ahora
  6. Preguntas frecuentes
  7. Te ayudamos a proteger tu acceso remoto
  8. Fuentes

Si tu empresa usa NetScaler ADC o NetScaler Gateway con inicio de sesión SAML, tenés que volver a actualizar, aunque hayas instalado parches hace pocos días. Citrix publicó el 3 de octubre de 2026 un boletín de seguridad por la vulnerabilidad CVE-2026-88779, una falla de desbordamiento de memoria que permite dejar el equipo fuera de servicio y que ya se está explotando en ataques dirigidos. Las versiones corregidas son la 14.1-73.41 y la 13.1-64.28 (o posteriores).

Este artículo es un seguimiento de nuestra nota sobre los zero-days de Citrix NetScaler ADC y Gateway (CVE-2026-88771). La novedad es que esta falla es distinta y afecta incluso a equipos que ya estaban al día con aquellos parches.

Qué pasó#

Según SecurityWeek, el viernes se detectaron reinicios en equipos NetScaler que estaban completamente actualizados, días después de que CVE-2026-88771 y CVE-2026-88772 obligaran a algunos administradores a desconectar sus equipos. Citrix confirmó después que se trataba de una vulnerabilidad nueva.

Los datos principales del boletín de Citrix:

  • Identificador: CVE-2026-88779.
  • Tipo: desbordamiento de memoria que lleva a una denegación de servicio.
  • Gravedad: puntaje CVSS v4.0 de 8,7. Se puede explotar por red, sin credenciales y con baja complejidad.
  • Condición: solo afecta a equipos configurados como proveedor de servicio SAML (SP) o como proveedor de identidad SAML (IdP).

Citrix informó, según cita The Hacker News, que observó "ataques dirigidos" contra equipos sin mitigar que pueden provocar una denegación de servicio, y que no identificó impacto en la integridad de los datos de los clientes. La agencia estadounidense CISA la sumó a su catálogo de vulnerabilidades explotadas el 4 de octubre y les dio plazo a las agencias federales hasta el 7 de octubre para corregirla.

Hay un dato más que conviene tener en cuenta. SecurityWeek cuenta que el investigador Kevin Beaumont confirmó intentos de explotación contra equipos trampa ya parcheados y detectó descargas de archivos maliciosos en sistemas de prueba. El fabricante, por ahora, habla solo de denegación de servicio.

Versiones afectadas y corregidas#

Producto Afectadas Corregidas
NetScaler ADC y Gateway 14.1 Anteriores a 14.1-73.41 14.1-73.41 y posteriores
NetScaler ADC y Gateway 13.1 Anteriores a 13.1-64.28 13.1-64.28 y posteriores
NetScaler ADC 14.1-FIPS Anteriores a 14.1-73.41 FIPS 14.1-73.41 FIPS y posteriores
NetScaler ADC 13.1-FIPS y NDcPP Anteriores a 13.1-37.282 13.1-37.282 y posteriores

El boletín aclara que los servicios en la nube administrados por Citrix se actualizan solos, pero que las implementaciones híbridas de Secure Private Access sí están afectadas.

Cómo saber si te afecta#

El problema existe solo si el equipo tiene SAML configurado. Según el boletín, podés revisarlo buscando en la configuración de NetScaler estas dos órdenes:

  • add authentication samlAction (el equipo funciona como proveedor de servicio SAML);
  • add authentication samlIdPProfile (el equipo funciona como proveedor de identidad SAML).

Si aparece cualquiera de las dos y tu versión es anterior a las corregidas, tu equipo está expuesto. SAML suele usarse cuando el acceso remoto se integra con un proveedor de identidad externo, por ejemplo el inicio de sesión corporativo de la empresa. Si no sabés si es tu caso, preguntale a quien administra el equipo.

Qué riesgo tiene para una pyme#

Una denegación de servicio en el equipo que da acceso remoto significa que nadie puede conectarse: ni el equipo que trabaja desde su casa, ni las sucursales, ni los sistemas que dependen de ese acceso. Si el ataque se repite, la interrupción puede durar horas. Para una empresa que factura, atiende o despacha a través de sistemas internos, eso es plata perdida.

Además, quien actualizó hace unos días por las fallas anteriores puede creer que ya está protegido. Esa es justamente la trampa de esta nueva falla. Lo mismo pasó con la vulnerabilidad crítica de Fortinet FortiMail: en los equipos que están expuestos a internet, una sola actualización no alcanza, hace falta un seguimiento continuo.

Qué hacer ahora#

  1. Revisá la versión de cada NetScaler ADC o Gateway que tenga la empresa, incluidos los que administra un proveedor.
  2. Confirmá si usás SAML buscando las dos órdenes de configuración indicadas más arriba.
  3. Actualizá a la versión corregida que corresponda según la tabla. Hacelo aunque hayas parcheado por CVE-2026-88771 la semana pasada.
  4. Guardá una copia de la configuración antes de actualizar y programá una ventana corta de mantenimiento avisando al equipo.
  5. Mirá los registros del equipo en busca de reinicios inesperados desde fines de septiembre y anotá cualquier anomalía.
  6. Limitá la exposición: que la consola de administración no sea accesible desde internet y que solo se pueda entrar desde direcciones conocidas.
  7. Prepará un plan B de acceso remoto para que, si el equipo se cae, la operación no quede completamente frenada.

Si además usás Cloudflare, revisá las funciones que Cloudflare sumó para los planes Free, Pro y Business, como los escaneos de seguridad, que ayudan a detectar exposiciones en tu dominio.

Preguntas frecuentes#

¿Ya actualicé por CVE-2026-88771, estoy protegido?#

No necesariamente. CVE-2026-88779 es una falla distinta y, según SecurityWeek, se detectó en equipos que ya estaban parcheados por las vulnerabilidades anteriores. Tenés que verificar que tu versión sea igual o posterior a 14.1-73.41 o 13.1-64.28.

¿Si no uso SAML me afecta?#

Según el boletín de Citrix, la falla solo afecta a equipos configurados como proveedor de servicio o de identidad SAML. Igual conviene mantener el equipo actualizado, porque en 2026 hubo varias vulnerabilidades de NetScaler explotadas.

¿Pueden robar datos con esta falla?#

Citrix dice que el impacto es la disponibilidad del servicio y que no identificó impacto en la integridad de los datos. Un investigador reportó descargas de archivos maliciosos en sistemas de prueba, pero el fabricante no lo confirmó. Lo prudente es actualizar cuanto antes.

¿Los servicios de Citrix en la nube están afectados?#

El boletín indica que los servicios en la nube administrados por Citrix se actualizan automáticamente. Las implementaciones híbridas de Secure Private Access sí requieren acción.

Te ayudamos a proteger tu acceso remoto#

En Mark-Co Digital ayudamos a pymes de toda la Argentina a reducir la exposición de su infraestructura: configuramos firewall y protección contra ataques DDoS para frenar tráfico malicioso antes de que llegue a tus servidores y armamos esquemas de backups y seguridad para que un incidente no frene tu operación. Si querés revisar cómo está tu infraestructura, escribinos.

Fuentes#

Compartí este artículo

WhatsApp LinkedIn X

Servicios relacionados

Seguí leyendo

Contanos qué necesitás

Respondemos cada consulta con una propuesta concreta para tu proyecto.

Usamos cookies de analítica para entender cómo se usa el sitio y mejorarlo. Más info