Desbordamiento de memoria en NetScaler ADC y NetScaler Gateway de Citrix
También cubierto por: The Hacker News, BleepingComputer, The Register - Security
Desbordamiento de memoria en NetScaler ADC y NetScaler Gateway de Citrix Vie, 09/10/2026 - 09:23 Aviso Recursos Afectados Las siguientes versiones de NetScaler ADC y NetScaler Gateway configuradas como proveedor de identidad SAML: 14.1-73.37 hasta 14.1-73.41, ambas incluidas; 14.1-FIPS 14.1-73.37 FIPS hasta 14.1-73.41 FIPS, ambas incluidas; 13.1-64.23 hasta 13.1-64.28, ambas incluidas; 13.1-FIPS y 13.1-NDcPP 13.1-37.279 hasta 13.1-37.282, ambas incluidas. También están afectadas las versiones anteriores cuando están configuradas como proveedor de servicios o proveedor de identidad SAML: NetScaler ADC y NetScaler Gateway anteriores a 14.1-73.37; NetScaler ADC 14.1-FIPS anterior a 14.1-73.37 FIPS; NetScaler ADC y NetScaler Gateway anteriores a 13.1-64.23; NetScaler ADC 13.1-FIPS y 13.1-NDcPP anteriores a 13.1-37.279. También están afectadas las implementaciones híbridas de Citrix Secure Private Access que utilizan instancias de NetScaler. Descripción Michael Tucker, Chew Keong Tan y Alex Bernier, del equipo JPMorgan Chase XOR Team, y Maxim Suhanov han informado sobre una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado ejecutar código arbitrario o provocar una denegación de servicio (DoS). Identificador INCIBE-2026-725 Solución Actualizar los productos afectados a las siguientes versiones: NetScaler ADC y NetScaler Gateway 14.1-73.46 o posterior; NetScaler ADC y NetScaler Gateway 13.1-64.29 o posterior; NetScaler ADC 14.1-FIPS 14.1-73.46 FIPS o posterior; NetScaler ADC 13.1-FIPS y 13.1-NDcPP 13.1-37.283 o posterior. Los servicios en la nube administrados por Citrix y el servicio administrado Citrix Adaptive Authentication han sido actualizados por el fabricante y no requieren ninguna acción por parte de los clientes. Detalle CVE-2026-107406 : vulnerabilidad de desbordamiento de memoria en NetScaler ADC y NetScaler Gateway cuando están configurados para utilizar SAML. Un atacante remoto no autenticado podría enviar comunicaciones especialmente manipuladas para ejecutar código arbitrario o provocar una denegación de servicio (DoS). 5 - Crítica Listado de referencias Citrix NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2026-107406 Etiquetas Actualización Código arbitrario Denegación de servicio - DoS - DDoS Desbordamiento + RCE Vulnerabilidad - CVE Identificador CVE Severidad Explotación Fabricante CVE-2026-107406 Crítica No CITRIX…