Tercera vulnerabilidad zero-day en NetScaler en una semana afecta incluso a sistemas completamente actualizados

Tercera vulnerabilidad zero-day en NetScaler en una semana afecta incluso a sistemas completamente actualizados

Citrix pide volver a actualizar dispositivos que los administradores ya creían seguros.

image

Los administradores de NetScaler, que acaban de parchear dos vulnerabilidades críticas de día cero, tienen un nuevo motivo para actualizar de urgencia. Citrix reveló CVE-2026-88779, ya observada en ataques dirigidos. Entre las afectadas se cuentan sistemas que se consideraban totalmente protegidos tras la actualización de emergencia de septiembre.

La nueva vulnerabilidad está relacionada con un desbordamiento de memoria y recibió una puntuación de 8,7 según CVSS 4.0. El ataque es posible si NetScaler ADC o NetScaler Gateway actúa como SAML SP o SAML IdP. Una explotación exitosa provoca una denegación de servicio, y las reexplotaciones pueden dejar el servicio inaccesible durante mucho tiempo. Citrix no ha encontrado indicios de corrupción o manipulación de datos de clientes.

La situación empeora por la rapidez de los acontecimientos. Apenas una semana antes, Citrix cerró CVE-2026-88771 y CVE-2026-88772, que ya se habían utilizado para ejecución remota de código. Las compilaciones 14.1-73.37 y 13.1-64.23, publicadas para esa oleada, no protegen frente al nuevo problema.

Ahora Citrix exige actualizar como mínimo a 14.1-73.41 o 13.1-64.28, y para FIPS y NDcPP se necesitan las compilaciones nuevas correspondientes. Para algunas de las instalaciones ya actualizadas hay protección temporal mediante una lista global de denegación; sin embargo, la empresa recomienda igualmente instalar las versiones corregidas lo antes posible.

Es necesaria una comprobación adicional para quienes actualizaron tras los ataques anteriores. La corrección de la nueva vulnerabilidad detiene la denegación de servicio, pero no elimina las huellas de una intrusión anterior explotando vulnerabilidades RCE adyacentes. A finales de septiembre, los especialistas ya habían encontrado en los NetScaler comprometidos las herramientas WHIPSHOT y SLAPSHOT, que mantenían el acceso a la red corporativa después del acceso inicial.