CVE-2026-107406: Vulnerabilidad crítica de ejecución remota de código (RCE) en NetScaler ADC y Gateway

CVE-2026-107406: Vulnerabilidad crítica de ejecución remota de código (RCE) en NetScaler ADC y Gateway

SOC Prime Team
SOC Prime Team linkedin icon Seguir

Citrix ha divulgado CVE-2026-107406, una vulnerabilidad crítica de desbordamiento de memoria que afecta a los dispositivos NetScaler ADC y NetScaler Gateway configurados para roles específicos de autenticación SAML. El fallo tiene un puntaje CVSS v4.0 de 9.5 y podría permitir que un atacante remoto no autenticado ejecute código arbitrario o provoque una condición de denegación de servicio en sistemas vulnerables.

La vulnerabilidad es particularmente significativa porque los dispositivos NetScaler frecuentemente operan en el perímetro de la red y proporcionan funcionalidades de autenticación, entrega de aplicaciones y acceso remoto. Por lo tanto, la explotación exitosa podría comprometer la infraestructura posicionada entre los usuarios externos y los recursos empresariales sensibles.

Citrix publicó el boletín de seguridad CTX697191 el 8 de octubre de 2026, instando a las organizaciones afectadas a actualizarse de inmediato. La exposición depende no solo de la versión instalada de NetScaler, sino también de si el dispositivo está configurado como un proveedor de servicios SAML (SP) o proveedor de identidad (IdP). Citrix declaró al divulgarlas que no tenía conocimiento de explotes no mitigados que apuntaran al fallo.

Las organizaciones pueden fortalecer sus defensas contra la explotación de vulnerabilidades emergentes con la Plataforma de Inteligencia de Detección AI-Nativa de SOC Prime, que ayuda a los equipos de seguridad a acelerar la ingeniería de detección de amenazas, la caza de amenazas y la investigación en entornos de seguridad diversos.

Los profesionales de la seguridad también pueden usar las capacidades de Prime Architect y Uncoder AI para transformar la inteligencia de amenazas en lógica de detección, generar consultas de búsqueda, adaptar detecciones a la telemetría organizacional y traducir reglas a través de las tecnologías SIEM, EDR, XDR y Data Lake compatibles.

Contactar Ventas

Análisis de CVE-2026-107406

CVE-2026-107406 afecta a los dispositivos NetScaler ADC y NetScaler Gateway administrados por el cliente que ejecutan versiones vulnerables y están configurados con la funcionalidad SAML aplicable. Citrix describe el problema como una vulnerabilidad de desbordamiento de memoria que puede resultar en ejecución remota de código o denegación de servicio. Se clasifica bajo CWE-119, Restricción Inadecuada de Operaciones dentro de los Límites de un Búfer de Memoria.

El vector de CVSS indica que la explotación puede ocurrir remotamente a través de la red sin autenticación o interacción del usuario. Sin embargo, Citrix califica la complejidad del ataque como alta, lo que sugiere que la explotación exitosa requiere condiciones técnicas específicas más allá de simplemente alcanzar un dispositivo vulnerable.

Las condiciones exactas de exposición varían según la versión del software. Las versiones de NetScaler ADC y Gateway entre 14.1-73.37 y 14.1-73.41, inclusive, y las versiones entre 13.1-64.23 y 13.1-64.28, inclusive, son vulnerables cuando se configuran como un IdP SAML. Ranges equivalentes afectados también existen para las implementaciones de NetScaler ADC 14.1-FIPS y 13.1-FIPS/NDcPP.

Las versiones más antiguas compatibles tienen una exposición más amplia. Las versiones anteriores a 14.1-73.37 o 13.1-64.23 pueden ser vulnerables cuando se configuran como SP SAML o IdP SAML. Por lo tanto, los administradores deben evaluar tanto la versión del dispositivo como la configuración de autenticación en lugar de confiar únicamente en la información de la versión.

Citrix recomienda verificar las configuraciones de NetScaler para agregar acción de autenticación samlAction, que indica una configuración SP SAML, y agregar perfil samlIdPAction, que identifica una configuración IdP SAML. Estos registros deben correlacionarse con los rangos de compilaciones vulnerables aplicables.

Las implementaciones híbridas de Secure Private Access que usan instancias de NetScaler afectadas también están expuestas y requieren actualizaciones. Los servicios en la nube gestionados por Citrix y la Autenticación Adaptativa gestionada por Citrix se manejan por separado porque Cloud Software Group aplica las actualizaciones de software necesarias a esos entornos gestionados.

La falla se informó a través de una divulgación coordinada de vulnerabilidades, y Citrix otorga crédito a Michael Tucker, Chew Keong Tan y Alex Bernier del equipo JPMorgan Chase XOR, así como a Maxim Suhanov. El proveedor no ha divulgado públicamente la fecha exacta en que la vulnerabilidad fue descubierta originalmente.

Al momento de la publicación, ni Citrix ni el informe mencionado identifican un PoC de CVE-2026-107406 disponible públicamente o una campaña de explotación confirmada en el mundo real. No obstante, la gravedad crítica de la vulnerabilidad, su accesibilidad en la red y el potencial para la ejecución de código no autenticado hacen que la remediación rápida sea una prioridad.

Para la detección de CVE-2026-107406, los equipos de seguridad deben primero identificar los dispositivos expuestos correlacionando las versiones de NetScaler con las configuraciones SP e IdP SAML. Los defensores también deben revisar la telemetría de NetScaler en busca de inestabilidad inesperada del servicio, caídas, actividad de red anormal u otro comportamiento que podría indicar intentos de explotar la corrupción de memoria.

Mitigación de CVE-2026-107406

Citrix recomienda encarecidamente actualizar los dispositivos NetScaler afectados lo antes posible. El proveedor ha lanzado compilaciones parcheadas que cubren las ramas de productos soportadas.

  • NetScaler ADC y NetScaler Gateway 14.1: actualizar a 14.1-73.46 o posterior; NetScaler ADC y Gateway 13.1: actualizar a 13.1-64.29 o posterior; NetScaler ADC 14.1-FIPS: actualizar a 14.1-73.46 FIPS o posterior; NetScaler ADC 13.1-FIPS y 13.1-NDcPP: actualizar a 13.1-37.283 o posterior.

Las organizaciones que operan implementaciones híbridas de Secure Private Access también deben asegurarse de que las instancias subyacentes de NetScaler se actualicen a las versiones fijas relevantes. Los dispositivos que han alcanzado el final de su vida útil deben migrarse a versiones compatibles en lugar de dejarse expuestos en compilaciones desactualizadas.

Los administradores pueden usar la funcionalidad de Asesoría de Seguridad de Consola de NetScaler para identificar instancias afectadas a través de un escaneo de versión e iniciar el flujo de trabajo de actualización recomendado. Esto puede ayudar a las organizaciones a evaluar múltiples dispositivos NetScaler y priorizar los sistemas vulnerables para la remediación.

Para detectar la exposición a CVE-2026-107406, los equipos de seguridad deben inventariar los sistemas NetScaler expuestos a internet, determinar sus versiones exactas y verificar si cada dispositivo está operando como un SP SAML, un IdP SAML, o ambos. Dado que el proveedor no ha divulgado IOCs específicos de explotación para CVE-2026-107406, los defensores deben evitar confiar únicamente en indicadores estáticos y, en cambio, combinar la gestión de la exposición a vulnerabilidades con el monitoreo de comportamiento.

Los equipos de seguridad también deben examinar la actividad sospechosa en torno a los dispositivos afectados y correlacionar eventos NetScaler con firewall, identidad, punto final y telemetría de red. Cualquier caída inesperada del servicio o actividad anormal que involucre puntos finales SAML accesibles externamente debe recibir una investigación adicional hasta que las instancias afectadas hayan sido actualizadas.

La Plataforma de Inteligencia de Detección AI-Nativa de SOC Prime puede ayudar a las organizaciones a operacionalizar la inteligencia de amenazas emergentes, acelerar la ingeniería de detección y mejorar la visibilidad de la posible explotación de vulnerabilidades en toda su infraestructura de seguridad.

FAQ

¿Qué es CVE-2026-107406 y cómo funciona?

CVE-2026-107406 es una vulnerabilidad crítica de desbordamiento de memoria en Citrix NetScaler ADC y NetScaler Gateway. Un atacante remoto no autenticado podría desencadenar una corrupción de memoria que resulte en la ejecución arbitraria de código o en una denegación de servicio. La explotación depende de la versión de software afectada y de si el dispositivo está configurado como SP SAML o IdP SAML.

¿Cuándo se descubrió por primera vez CVE-2026-107406?

Citrix no ha publicado la fecha precisa del descubrimiento inicial. La vulnerabilidad fue divulgada públicamente a través del boletín de seguridad CTX697191 el 8 de octubre de 2026. Citrix agradeció a los investigadores del equipo XOR de JPMorgan Chase y Maxim Suhanov por trabajar responsablemente con el proveedor en el problema.

¿Cuál es el impacto de CVE-2026-107406 en los sistemas?

La explotación exitosa podría permitir que un atacante no autenticado ejecute código arbitrario en un dispositivo NetScaler vulnerable o cause una denegación de servicio. Dado que estos sistemas frecuentemente proporcionan servicios de entrega y autenticación de aplicaciones frente a internet, el compromiso podría crear riesgos de seguridad significativos para la infraestructura empresarial conectada.

¿Puede CVE-2026-107406 aún afectarme en 2026?

Sí. Los dispositivos NetScaler ADC y Gateway administrados por el cliente que ejecutan versiones afectadas permanecen expuestos si cumplen con las condiciones de configuración de SAML relevantes y no han sido actualizados. Los servicios en la nube gestionados por Citrix reciben las actualizaciones necesarias directamente del Cloud Software Group.

¿Cómo puedo protegerme de CVE-2026-107406?

Actualice inmediatamente los dispositivos NetScaler ADC y Gateway afectados a las compilaciones fijas recomendadas por el proveedor. Verifique tanto las versiones de software como las configuraciones de SAML, priorice los sistemas accesibles externamente e investigue el comportamiento anómalo de los dispositivos. Los administradores deben seguir monitoreando el boletín de seguridad de Citrix para obtener detalles actualizados sobre CVE-2026-107406.

Únete a la plataforma Detection as Code de SOC Prime para mejorar la visibilidad de las amenazas más relevantes para tu negocio. Para ayudarte a comenzar y obtener valor inmediato, programa una reunión ahora con los expertos de SOC Prime.

More Últimas Amenazas Articles