Citrix — Vulnerabilidad Crítica de Desbordamiento de Memoria en NetScaler Permite RCE en Despliegues SAML (CVE-2026-107406)
Fecha de publicación: 09 de octubre de 2026
Categoría: Vulnerability / Network Security
Introducción
Citrix ha publicado boletines y parches de seguridad para solucionar una vulnerabilidad crítica que afecta a los dispositivos NetScaler ADC y NetScaler Gateway. La falla, catalogada bajo el identificador CVE-2026-107406, presenta una puntuación base de gravedad crítica de 9.5 sobre 10.0 según el estándar CVSS v4.0. El problema fue descubierto y reportado de manera coordinada por los investigadores Michael Tucker, Chew Keong Tan y Alex Bernier del equipo XOR de JPMorgan Chase, junto con Maxim Suhanov. Aunque hasta el momento no se han registrado evidencias de explotación activa en entornos reales (in-the-wild), la naturaleza crítica del fallo exige una acción inmediata por parte de los administradores de sistemas y equipos de ciberseguridad.
¿Qué es CVE-2026-107406? (Análisis General)
El componente afectado es NetScaler ADC (anteriormente conocido como Citrix ADC) y NetScaler Gateway, soluciones de entrega de aplicaciones, balanceo de carga y acceso remoto ampliamente desplegadas en arquitecturas corporativas y entornos híbridos (incluyendo soluciones Secure Private Access).
Conceptualmentes, la vulnerabilidad corresponde a un desbordamiento de memoria (memory overflow) que se manifiesta bajo condiciones específicas de configuración. Específicamente, el fallo se activa cuando los dispositivos NetScaler operan configurados como un proveedor de identidad SAML (SAML Identity Provider o IdP) o como un proveedor de servicios SAML (SAML Service Provider o SP).
- Vector CVSS Oficial (CVSS v4.0):
AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L— 9.5 (CRITICAL) - Clasificación CWE: No reportada oficialmente por NVD, pero categorizada por la naturaleza del fallo como una debilidad de desbordamiento de memoria (memory overflow / desbordamiento de búfer).
- Catálogo CISA KEV: No listado actualmente.
¿Cómo funciona? (Análisis Técnico)
La explotación exitosa de esta vulnerabilidad depende estrictamente de que el dispositivo NetScaler posea componentes SAML activos en su configuración. Los administradores pueden verificar si sus instancias son vulnerables buscando directivas específicas en sus archivos de configuración:
- SAML SP:
add authentication samlAction - SAML IdP:
add authentication samlIdPProfile
El mecanismo técnico de la vulnerabilidad opera de la siguiente manera:
- Flujo de entrada del exploit: El atacante envía solicitudes manipuladas hacia el endpoint de autenticación SAML gestionado por el dispositivo NetScaler ADC o Gateway. Dado que el flujo de autenticación maneja estructuras complejas de aserciones XML/SAML y asignación de memoria dinámica, una entrada especialmente diseñada supera los límites previstos por los búferes de memoria internos.
- Manejo inseguro de memoria y ejecución de código: Al producirse el desbordamiento de memoria en el espacio de proceso del servicio afectado, se corrompen estructuras de datos críticas de bajo nivel. Esto puede ser aprovechado por un atacante no autenticado para lograr la ejecución remota de código (Remote Code Execution - RCE) con privilegios elevados dentro del dispositivo, o bien provocar una condición de denegación de servicio (DoS) mediante el colapso del servicio de red.
- Contexto de despliegue híbrido: Las arquitecturas de Secure Private Access que dependen de instancias NetScaler expuestas también heredan esta exposición si manejan perfiles SAML vulnerables.
Sistemas / Entornos Afectados
El impacto abarca versiones específicas de NetScaler ADC y NetScaler Gateway, divididas según el rol SAML configurado:
Cuando están configurados como SAML IdP exclusivamente:
- NetScaler ADC y NetScaler Gateway entre las versiones 14.1-73.37 y 14.1-73.41 (inclusive).
- NetScaler ADC 14.1-FIPS entre 14.1-73.37 FIPS y 14.1-73.41 FIPS (inclusive).
- NetScaler ADC y NetScaler Gateway entre las versiones 13.1-64.23 y 13.1-64.28 (inclusive).
- NetScaler ADC 13.1-FIPS entre 13.1-NDcPP 13.1-37.279 y 13.1-37.282 (inclusive).
Cuando están configurados como SAML SP o SAML IdP (versiones anteriores):
- NetScaler ADC y NetScaler Gateway anteriores a 14.1-73.37.
- NetScaler ADC 14.1-FIPS anteriores a 14.1-73.37 FIPS.
- NetScaler ADC y NetScaler Gateway anteriores a 13.1-64.23.
- NetScaler ADC 13.1-FIPS anteriores a 13.1-NDcPP 13.1-37.279.
| CVE | Categoría (CWE) | Impacto | CVSS | Vector resumido (CVSS v4.0) |
|---|---|---|---|---|
| CVE-2026-107406 | Memory Overflow (No especificado) | RCE / DoS | 9.5 (Critical) | AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:L |
Mitigación y Detección
Remediación
La medida prioritaria y definitiva consiste en actualizar losfirmwares de las instancias NetScaler afectadas a las versiones seguras publicadas por el fabricante:
- Citrix NetScaler ADC y Citrix NetScaler Gateway 14.1-73.46 y versiones posteriores.
- Citrix NetScaler ADC y Citrix NetScaler Gateway 13.1-64.29 y versiones posteriores de la rama 13.1.
- Citrix NetScaler ADC 14.1-FIPS 14.1-73.46 FIPS y versiones posteriores de 14.1-FIPS.
- Citrix NetScaler ADC 13.1-FIPS y 13.1-NDcPP 13.1.37.283 y versiones posteriores.
Detección
Los equipos de respuesta a incidentes y operaciones de seguridad (Blue Team) deben auditar de inmediato la topología de red para identificar si los dispositivos NetScaler manejan perfiles SAML activos.
Nota de inteligencia: La presencia de vulnerabilidades adicionales en dispositivos NetScaler (como CVE-2026-88771, CVE-2026-88772 y CVE-2026-88779 reportadas en explotación activa simultánea) incrementa la urgencia de realizar un parcheo integral y una revisión exhaustiva de logs de auditoría en búsqueda de patrones de solicitudes HTTP/XML irregulares hacia los servicios de pasarela.
Se recomienda la implementación de reglas de inspección profunda de paquetes (DPI) en los firewalls perimetrales para monitorear anomalías en cabeceras HTTP y transacciones SAML dirigidas a los nodos de autenticación.
Recapitulando
La identificación y corrección oportuna del CVE-2026-107406 subraya la importancia crítica de mantener actualizados los componentes perimetrales de infraestructura de red. Al tratarse de un fallo de desbordamiento de memoria con capacidad de ejecución remota de código en despliegues SAML, los atacantes podrían comprometer la puerta de enlace corporativa si no se aplican los parches proporcionados por Citrix. La colaboración coordinada entre investigadores y fabricantes sigue siendo la línea de defensa más eficaz antes de que estas vulnerabilidades alcancen los ciclos de explotación masiva.
Referencias
- Lakshmanan, R. (2026, 9 de octubre). Citrix Patches Critical NetScaler Flaw That Could Enable RCE in SAML Deployments. The Hacker News. https://thehackernews.com/2026/10/citrix-patches-critical-netscaler-flaw.html
- Citrix Systems. (2026). Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406 (Article Number: CTX697191). https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697191
- Citrix Community TechZone. (2026). Protecting Customers: Immediate Guidance for CVE-2026-107406 in NetScaler ADC and NetScaler Gateway. https://community.citrix.com/techzone-blogs/110_security-updates/protecting-customers-immediate-guidance-for-cve-2026-107406-in-netscaler-adc-and-netscaler-gateway-r1631/
- Citrix Support. (2026). Citrix NetScaler ADC and Citrix NetScaler Gateway Security Advisory (CTX697191). https://support.citrix.com/external/article/CTX697191/citrix-netscaler-adc-and-citrix-netscale.html
- National Vulnerability Database (NVD). NVD - CVE-2026-107406 Detail. https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697191