Citrix patches NetScaler SAML zero-day exploited in attacks
Citrix ha lanzado parches de emergencia para un fallo de denegación de servicio que afecta a ciertos dispositivos NetScaler, el cual ha estado siendo aprovechado en ataques de tipo cero día. Este problema de desbordamiento en búfer de memoria impacta a equipos NetScaler ADC y NetScaler Gateway que utilizan autenticación SAML, y las alertas indican que se han registrado incidentes dirigidos contra entornos que no contaban con las mitigaciones previas.
Ante esta situación, los fabricantes han puesto a disposición nuevas versiones de software para solucionar el problema y aconsejan a las organizaciones aplicar las actualizaciones a la mayor brevedad posible. Asimismo, se han compartido listas de denegación globales para bloquear direcciones IP maliciosas específicas, y se han proporcionado comandos orientados a verificar si los equipos se encuentran en riesgo debido a sus configuraciones de SAML vigentes.
Por otro lado, investigadores de seguridad y administradores han estado analizando indicios que sugieren que esta debilidad podría ir más allá de la denegación de servicio, abriendo la puerta a una posible ejecución remota de código. Se han observado registros con nombres de usuario de autenticación manipulados que contienen comandos de shell destinados a descargar y ejecutar archivos maliciosos, lo que ha llevado a que la incidencia sea incorporada al catálogo de vulnerabilidades explotadas conocidas.