
Citrix insta a sus clientes a aplicar un parche para otra vulnerabilidad crítica de NetScaler tras semanas de divulgaciones sobre problemas explotados activamente. CVE-2026-107406 afecta a NetScaler ADC y NetScaler Gateway y puede llevar a la ejecución remota de código o denegación de servicio. Se le ha asignado una puntuación de 9.5 en la escala CVSS v4.0.
Las configuraciones afectadas dependen de la versión del software. Las versiones más antiguas son vulnerables si están configuradas como proveedor de servicios SAML o como proveedor de identidad (IdP); algunas versiones más recientes son vulnerables solo en la configuración IdP. Los avisos de Citrix enumeran las versiones afectadas y las actualizaciones necesarias. El parche también es necesario para implementaciones híbridas de Secure Private Access que utilizan instancias de NetScaler. Citrix clasifica el problema como CWE-119 – Restricción inadecuada de operaciones dentro de los límites de un búfer de memoria. Los clientes deben actualizar sus implementaciones por sí mismos. Para servicios en la nube gestionados y Autenticación Adaptativa, Citrix realiza las actualizaciones necesarias.
Citrix no especificó si esta vulnerabilidad fue explotada como un día cero antes de su divulgación, pero acreditó a Michael Tucker, Chiu Keong Tan y Alex Bernier del equipo XOR JPMorgan Chase, así como a Maxim Sukhanov, por descubrirla. Según investigadores de Google, la campaña que explota CVE-2026-88772 ha estado en curso desde al menos principios de septiembre; probablemente afecta a organizaciones en los sectores gubernamental, financiero, legal y educativo en América del Norte y Europa. Citrix divulgó esta vulnerabilidad semanas después como parte de un lanzamiento que aborda ocho vulnerabilidades. El viernes pasado, Citrix divulgó otra vulnerabilidad explotable – CVE-2026-88779 con un índice de severidad de 8.7. Tanto esta como la nueva vulnerabilidad están relacionadas con el desbordamiento de memoria que afecta a configuraciones SAML. La nueva también permite la ejecución remota de código, tiene una puntuación más alta y no está identificada por Citrix como explotada.
Este material se ha preparado exclusivamente con fines informativos y no constituye asesoramiento ni recomendación financiera.




