CENTRO DE RESPUESTA A INCIDENTES DE CIBERSEGURIDAD DE PANAMA

AVISO DE SEGURIDAD

CSIRT Panamá Aviso 2026-oct-5: Vulnerabilidad Crítica en Citrix NetScaler — CVE-2026-88779

Logo de NetScaler sobre fondo tecnológico

Fecha de emisión: 5 de octubre de 2026
CVE ID: CVE-2026-88779
Severidad: CRÍTICA — CVSS 4.0: 8.7
Vector CVSS: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Tipo de vulnerabilidad: CWE-119: Desbordamiento de memoria
Producto afectado: Citrix NetScaler
Explotación activa: Sí — Incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 4 de octubre de 2026
Fuente: NVD / CISA / The Hacker News / SecurityWeek / BleepingComputer
Clasificación TLP: TLP:CLEAR (Difusión pública)

I. Descripción

Se ha identificado una vulnerabilidad de desbordamiento de memoria en Citrix NetScaler, registrada como CVE-2026-88779 y calificada con 8.7 de 10 en la escala CVSS 4.0.

El 4 de octubre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorporó a su catálogo de Known Exploited Vulnerabilities (KEV), lo que confirma que está siendo explotada activamente.

Descripción técnica publicada en NVD (en inglés): «Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: before 14.1-73.41, before 13.1-64.28, before 14.1-73.41 FIPS, and before 13.1-37.282; Gateway: before 14.1-73.41 and before 13.1-64.28.»

II. Productos Afectados

ProductoVersiones afectadasVersión corregida
NetScaler ADC y NetScaler Gateway 14.1Anteriores a 14.1-73.4114.1-73.41 o posterior
NetScaler ADC y NetScaler Gateway 13.1Anteriores a 13.1-64.2813.1-64.28 o posterior
NetScaler ADC 14.1-FIPSAnteriores a 14.1-73.41-FIPS14.1-73.41-FIPS o posterior
NetScaler ADC 13.1-FIPS y 13.1-NDcPPAnteriores a 13.1-37.28213.1-37.282 o posterior

Condición de explotación: solo son vulnerables los equipos configurados como proveedor de servicio SAML (add authentication samlAction) o como proveedor de identidad SAML (add authentication samlIdPProfile). Detalle en el boletín de Citrix CTX697174.

III. Acciones Requeridas

1. Actualizar inmediatamente
Aplicar la actualización de seguridad publicada por Citrix (ver referencias).

2. Mitigar inmediatamente si no es posible parchear
Mientras se realiza la actualización, restringir el acceso desde Internet a la interfaz o servicio afectado, permitiendo únicamente las direcciones de confianza que lo necesiten, y aplicar las mitigaciones indicadas por el fabricante.

3. Verificar posible compromiso
El parche cierra el vector de explotación, pero no elimina un acceso que el atacante ya haya obtenido. Revisar los registros y el sistema en busca de actividad inusual desde antes de la actualización (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales) y reportar cualquier hallazgo a incidentes@cert.pa.

4. Indicadores de compromiso (IoC) reportados

  • Solicitudes de autenticación SAML con comandos de shell incrustados en el campo de nombre de usuario.
  • Intentos de descarga de cargas maliciosas desde la dirección IP 213.209.159.55.
  • Caídas (crash) inesperadas del proceso nsaaad en los registros del equipo.

Bloquear la IP indicada en el perímetro y revisar los registros de autenticación y de sistema en busca de estos patrones.

IV. Referencias

V. Información de Contacto

CSIRT PANAMÁ · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Teléfono: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124

Volver a Alertas

¿Detectaste algo similar?

Reporta el incidente y el equipo de guardia te contactará.

Últimas publicaciones

Scroll to Top