Citrix publicó el 4 de octubre de 2026 actualizaciones de emergencia para CVE-2026-88779, una vulnerabilidad de desbordamiento de memoria en NetScaler ADC y NetScaler Gateway que utilizan autenticación SAML con funciones Gateway o AAA. La compañía le asigna una puntuación CVSS de 8,7 y ha confirmado ataques dirigidos contra despliegues sin mitigar que provocan condiciones de denegación de servicio.
El fabricante indicó que la explotación repetida puede mantener el servicio fuera de disponibilidad, aunque su análisis no ha identificado impacto en la integridad de los datos de los clientes. La vulnerabilidad afecta a dispositivos con las configuraciones authentication samlAction o authentication samlIdPProfile.
Las versiones NetScaler ADC y NetScaler Gateway 14.1-73.41 y 13.1-64.28 corrigen el fallo. Para despliegues FIPS, Citrix recomienda 14.1-73.41 FIPS, mientras que los clientes NetScaler ADC FIPS y NDcPP de la rama 13.1 deben instalar la versión 13.1-37.282. La empresa también ofrece Global Deny Lists para bloquear direcciones IP maliciosas conocidas, pero recomienda instalar las actualizaciones.
Las organizaciones que ya actualizaron sus dispositivos para corregir las vulnerabilidades CVE-2026-88771 a CVE-2026-88778 deben volver a actualizar si cumplen las condiciones asociadas a CVE-2026-88779. Citrix señaló que el problema es diferente de las vulnerabilidades de NetScaler divulgadas anteriormente.
Administradores e investigadores han observado reinicios inesperados y fallos repetidos de los procesos nsaaad y Pitboss en dispositivos actualizados. En algunos registros aparecieron nombres de usuario de autenticación manipulados con comandos de shell destinados a descargar y ejecutar una carga desde la dirección 213.209.159[.]55. Estos indicios confirman intentos de explotación y su correlación con los fallos, pero no demuestran por sí solos que los comandos se ejecutaran correctamente.
Kevin Beaumont informó de actividad en honeypots parcheados y afirmó haber encontrado una carga de malware descargada en uno de ellos. watchTowr Labs también confirmó que reprodujo la vulnerabilidad, aunque todavía no ha publicado los detalles técnicos. Por ello, los investigadores analizan si CVE-2026-88779 puede utilizarse para ejecución remota de código además de provocar denegación de servicio.
CISA incorporó CVE-2026-88779 a su catálogo Known Exploited Vulnerabilities y fijó el 7 de octubre como fecha límite para que las agencias FCEB la mitiguen.
Fuente: BleepingComputer.