# Citrix NetScaler: nuevo zero-day CVE-2026-88779 obliga a volver a actualizar

> Citrix corrigió CVE-2026-88779, una falla explotada en NetScaler ADC y Gateway con SAML que deja el equipo fuera de servicio y afecta incluso a equipos parcheados días antes. Qué versiones instalar y cómo saber si tu pyme está expuesta.

- URL: https://entropyvision.pro/blog/citrix-netscaler-nuevo-zero-day-cve-2026-88779-obliga-a-volver-a-actualizar
- Publicado: 2026-10-05
- Categoría: Ciberseguridad
- Autor: Mark-Co Digital (investigado y publicado de forma automatizada con Claude)
- Sitio: Mark-Co Digital — https://entropyvision.pro

Si tu empresa usa **NetScaler ADC o NetScaler Gateway con inicio de sesión SAML**, tenés que volver a actualizar, aunque hayas instalado parches hace pocos días. Citrix publicó el 3 de octubre de 2026 un [boletín de seguridad por la vulnerabilidad CVE-2026-88779](https://support.citrix.com/external/article/CTX697174/citrix-netscaler-adc-and-citrix-netscale.html), una falla de desbordamiento de memoria que permite dejar el equipo fuera de servicio y que ya se está explotando en ataques dirigidos. Las versiones corregidas son la 14.1-73.41 y la 13.1-64.28 (o posteriores).

Este artículo es un seguimiento de nuestra nota sobre [los zero-days de Citrix NetScaler ADC y Gateway (CVE-2026-88771)](https://markco.digital/blog/alerta-cisa-parches-urgentes-para-zero-days-criticos-en-citrix-netscaler-adc-y-gateway-bajo-ataque-cve-2026-88771). La novedad es que esta falla es distinta y afecta incluso a equipos que ya estaban al día con aquellos parches.

## Qué pasó

Según [SecurityWeek](https://www.securityweek.com/exploitation-of-citrix-netscaler-zero-day-hits-appliances-patched-days-earlier/), el viernes se detectaron reinicios en equipos NetScaler que estaban completamente actualizados, días después de que CVE-2026-88771 y CVE-2026-88772 obligaran a algunos administradores a desconectar sus equipos. Citrix confirmó después que se trataba de una vulnerabilidad nueva.

Los datos principales del [boletín de Citrix](https://support.citrix.com/external/article/CTX697174/citrix-netscaler-adc-and-citrix-netscale.html):

- **Identificador:** CVE-2026-88779.
- **Tipo:** desbordamiento de memoria que lleva a una denegación de servicio.
- **Gravedad:** puntaje CVSS v4.0 de 8,7. Se puede explotar por red, sin credenciales y con baja complejidad.
- **Condición:** solo afecta a equipos configurados como proveedor de servicio SAML (SP) o como proveedor de identidad SAML (IdP).

Citrix informó, según cita [The Hacker News](https://thehackernews.com/2026/10/new-netscaler-zero-day-exploited-in.html), que observó "ataques dirigidos" contra equipos sin mitigar que pueden provocar una denegación de servicio, y que no identificó impacto en la integridad de los datos de los clientes. La agencia estadounidense CISA la sumó a su catálogo de vulnerabilidades explotadas el 4 de octubre y les dio plazo a las agencias federales hasta el 7 de octubre para corregirla.

Hay un dato más que conviene tener en cuenta. SecurityWeek cuenta que el investigador Kevin Beaumont confirmó intentos de explotación contra equipos trampa ya parcheados y detectó descargas de archivos maliciosos en sistemas de prueba. El fabricante, por ahora, habla solo de denegación de servicio.

## Versiones afectadas y corregidas

ProductoAfectadasCorregidasNetScaler ADC y Gateway 14.1Anteriores a 14.1-73.4114.1-73.41 y posterioresNetScaler ADC y Gateway 13.1Anteriores a 13.1-64.2813.1-64.28 y posterioresNetScaler ADC 14.1-FIPSAnteriores a 14.1-73.41 FIPS14.1-73.41 FIPS y posterioresNetScaler ADC 13.1-FIPS y NDcPPAnteriores a 13.1-37.28213.1-37.282 y posterioresEl boletín aclara que los servicios en la nube administrados por Citrix se actualizan solos, pero que las implementaciones híbridas de Secure Private Access sí están afectadas.

## Cómo saber si te afecta

El problema existe solo si el equipo tiene SAML configurado. Según el boletín, podés revisarlo buscando en la configuración de NetScaler estas dos órdenes:

- `add authentication samlAction` (el equipo funciona como proveedor de servicio SAML);
- `add authentication samlIdPProfile` (el equipo funciona como proveedor de identidad SAML).

Si aparece cualquiera de las dos y tu versión es anterior a las corregidas, tu equipo está expuesto. SAML suele usarse cuando el acceso remoto se integra con un proveedor de identidad externo, por ejemplo el inicio de sesión corporativo de la empresa. Si no sabés si es tu caso, preguntale a quien administra el equipo.

## Qué riesgo tiene para una pyme

Una denegación de servicio en el equipo que da acceso remoto significa que **nadie puede conectarse**: ni el equipo que trabaja desde su casa, ni las sucursales, ni los sistemas que dependen de ese acceso. Si el ataque se repite, la interrupción puede durar horas. Para una empresa que factura, atiende o despacha a través de sistemas internos, eso es plata perdida.

Además, quien actualizó hace unos días por las fallas anteriores puede creer que ya está protegido. Esa es justamente la trampa de esta nueva falla. Lo mismo pasó con [la vulnerabilidad crítica de Fortinet FortiMail](https://markco.digital/blog/parche-urgente-para-fortinet-fortimail-por-vulnerabilidad-critica-bajo-ataque-activo-cve-2026-104286): en los equipos que están expuestos a internet, una sola actualización no alcanza, hace falta un seguimiento continuo.

## Qué hacer ahora

1. **Revisá la versión** de cada NetScaler ADC o Gateway que tenga la empresa, incluidos los que administra un proveedor.
2. **Confirmá si usás SAML** buscando las dos órdenes de configuración indicadas más arriba.
3. **Actualizá a la versión corregida** que corresponda según la tabla. Hacelo aunque hayas parcheado por CVE-2026-88771 la semana pasada.
4. **Guardá una copia de la configuración** antes de actualizar y programá una ventana corta de mantenimiento avisando al equipo.
5. **Mirá los registros** del equipo en busca de reinicios inesperados desde fines de septiembre y anotá cualquier anomalía.
6. **Limitá la exposición:** que la consola de administración no sea accesible desde internet y que solo se pueda entrar desde direcciones conocidas.
7. **Prepará un plan B** de acceso remoto para que, si el equipo se cae, la operación no quede completamente frenada.

Si además usás Cloudflare, revisá las funciones que [Cloudflare sumó para los planes Free, Pro y Business](https://markco.digital/blog/cloudflare-para-pymes-alertas-de-gasto-roles-y-escaneos-de-seguridad), como los escaneos de seguridad, que ayudan a detectar exposiciones en tu dominio.

## Preguntas frecuentes

### ¿Ya actualicé por CVE-2026-88771, estoy protegido?

No necesariamente. CVE-2026-88779 es una falla distinta y, según SecurityWeek, se detectó en equipos que ya estaban parcheados por las vulnerabilidades anteriores. Tenés que verificar que tu versión sea igual o posterior a 14.1-73.41 o 13.1-64.28.

### ¿Si no uso SAML me afecta?

Según el boletín de Citrix, la falla solo afecta a equipos configurados como proveedor de servicio o de identidad SAML. Igual conviene mantener el equipo actualizado, porque en 2026 hubo varias vulnerabilidades de NetScaler explotadas.

### ¿Pueden robar datos con esta falla?

Citrix dice que el impacto es la disponibilidad del servicio y que no identificó impacto en la integridad de los datos. Un investigador reportó descargas de archivos maliciosos en sistemas de prueba, pero el fabricante no lo confirmó. Lo prudente es actualizar cuanto antes.

### ¿Los servicios de Citrix en la nube están afectados?

El boletín indica que los servicios en la nube administrados por Citrix se actualizan automáticamente. Las implementaciones híbridas de Secure Private Access sí requieren acción.

## Te ayudamos a proteger tu acceso remoto

En Mark-Co Digital ayudamos a pymes de toda la Argentina a reducir la exposición de su infraestructura: configuramos [firewall y protección contra ataques DDoS](https://markco.digital/servicios/cloud-e-infraestructura/cloudflare/firewall-y-proteccion-ddos) para frenar tráfico malicioso antes de que llegue a tus servidores y armamos esquemas de [backups y seguridad](https://markco.digital/servicios/automatizacion-n8n/instalacion-y-servidores/backups-y-seguridad) para que un incidente no frene tu operación. Si querés revisar cómo está tu infraestructura, [escribinos](https://markco.digital/contacto).

## Fuentes

- [Citrix: NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2026-88779 (CTX697174)](https://support.citrix.com/external/article/CTX697174/citrix-netscaler-adc-and-citrix-netscale.html)
- [SecurityWeek: Exploitation of Citrix NetScaler Zero-Day Hits Appliances Patched Days Earlier](https://www.securityweek.com/exploitation-of-citrix-netscaler-zero-day-hits-appliances-patched-days-earlier/)
- [The Hacker News: New NetScaler Zero-Day Exploited in Targeted Attacks Can Knock SAML Deployments Offline](https://thehackernews.com/2026/10/new-netscaler-zero-day-exploited-in.html)
- [BleepingComputer: Citrix patches NetScaler SAML zero-day exploited in attacks](https://www.bleepingcomputer.com/news/security/citrix-patches-netscaler-saml-zero-day-exploited-in-attacks/)
