Citrix ha detectado ataques dirigidos que explotan CVE-2026-88779 para provocar una denegación de servicio en NetScaler ADC y NetScaler Gateway. Están expuestas las instalaciones administradas por el cliente que utilizan versiones vulnerables y están configuradas como proveedor de servicios o de identidad SAML. La compañía recomienda actualizar incluso si ya se instalaron las correcciones del boletín anterior.
El fallo es un desbordamiento de memoria con una puntuación de gravedad CVSS v4.0 de 8,7. Citrix indica que su efecto confirmado es la interrupción del servicio, no la ejecución remota de código. Los ataques repetidos pueden mantenerlo indisponible; el análisis de la empresa no ha identificado impacto en la integridad de los datos de clientes.
Cómo comprobar si una instalación está afectada
SAML permite intercambiar información de autenticación entre servicios y proveedores de identidad. Para determinar si un equipo cumple la condición necesaria para explotar este fallo, Citrix indica buscar estas entradas en su configuración:
add authentication samlAction: configura NetScaler como proveedor de servicios SAML (SP).add authentication samlIdPProfile: lo configura como proveedor de identidad SAML (IdP).
La vulnerabilidad no afecta por igual a todas las instalaciones de NetScaler. En las ramas convencionales, están afectadas las versiones 14.1 anteriores a 14.1-73.41 y las 13.1 anteriores a 13.1-64.28, siempre que cumplan la condición SAML. Las versiones corregidas por rama son las siguientes:
| Producto y rama | Versión corregida |
|---|---|
| NetScaler ADC y Gateway 14.1 | 14.1-73.41 o posterior |
| NetScaler ADC y Gateway 13.1 | 13.1-64.28 o posterior |
| NetScaler ADC 14.1 FIPS | 14.1-73.41 FIPS o posterior |
| NetScaler ADC 13.1 FIPS y 13.1-NDcPP | 13.1-37.282 o posterior |
NetScaler ya ha sido objeto de otras alertas de vulnerabilidades de INCIBE-CERT. En esta ocasión, Citrix precisa que haber actualizado para CVE-2026-88771 a CVE-2026-88778 no basta: los administradores deben instalar de nuevo una versión corregida si su configuración cumple las condiciones SAML de CVE-2026-88779.
También deben actualizarse las instancias vulnerables de NetScaler utilizadas en despliegues híbridos de Secure Private Access. Citrix se encarga de aplicar las actualizaciones a sus servicios en la nube administrados, incluidos Gateway Service y Adaptive Authentication administrado por la compañía.
Mitigación temporal y comprobación desde la consola
Citrix ofrece firmas de Global Deny List como mitigación temporal para determinados rangos de versiones: desde 14.1-73.37 hasta antes de 14.1-73.41, y desde 13.1-64.23 hasta antes de 13.1-64.28. Su uso requiere NetScaler Console local con Cloud Connect o NetScaler Console Service, además de tener habilitada la función «Virtual patching». La recomendación sigue siendo instalar la versión corregida.
Para verificar esa mitigación, la empresa indica ejecutar show appfw signatures y comprobar que la versión cifrada de las firmas sea al menos v24. El comando stat denylist global AAA_REQUEST permite revisar los contadores de aplicación.
Los administradores pueden localizar los equipos afectados en NetScaler Console desde Security Advisory > CVE Detection > Impacted Instances, buscando CVE-2026-88779, y abrir desde ahí el proceso de actualización. El análisis puede tardar horas; la opción «Scan-Now» permite iniciarlo bajo demanda.







