Citrix publicó el 9 de octubre de 2026 un boletín de seguridad para CVE-2026-107406, una vulnerabilidad de desbordamiento de memoria con puntuación CVSS 9.5 en NetScaler ADC y NetScaler Gateway. Según The Hacker News, puede provocar ejecución remota de código o denegación de servicio “bajo condiciones específicas de configuración”. Al momento de la publicación no hay evidencia de explotación activa.
Quién está expuesto
El riesgo aplica cuando el equipo está configurado como proveedor de identidad SAML (IdP) o como proveedor de servicio SAML (SP); los despliegues híbridos de Secure Private Access con NetScaler también están afectados. Para verificarlo, los administradores deben buscar las entradas authentication samlAction (SP) y authentication samlIdPProfile (IdP) en la configuración.
Versiones corregidas
- NetScaler ADC/Gateway 14.1-73.46 y posteriores.
- NetScaler ADC/Gateway 13.1-64.29 y posteriores.
- NetScaler ADC 14.1-FIPS 14.1-73.46 FIPS y posteriores.
- NetScaler ADC 13.1-FIPS y 13.1-NDcPP 13.1.37.283 y posteriores.
Qué hacer
Identifique todos los NetScaler expuestos a internet, confirme si usan SAML, aplique la versión corregida cuanto antes y revise registros de autenticación. Por el historial reciente de fallas explotadas en este producto, conviene no esperar a que aparezca en el catálogo KEV de CISA.
En TEKFENIX desarrollamos software a medida e integraciones que dependen de pasarelas de autenticación como esta. Nuestros productos Nexturno, Servigo365 y CumplimientoControl se despliegan con control de acceso y trazabilidad, y podemos apoyar a su equipo en la revisión de arquitectura de identidad y en un plan de parcheo para infraestructura crítica.
Fuente: The Hacker News, “Citrix Patches Critical NetScaler Flaw” (9 de octubre de 2026) y boletín de seguridad de Citrix para CVE-2026-107406.