
Citrix corrige una falla crítica en NetScaler con SAML activado
La CVE-2026-107406 tiene puntuación de 9.5 y la única vía es actualizar, porque el boletín no ofrece solución temporal ni confirma ataques.
Citrix publicó el 8 de octubre parches para la CVE-2026-107406, una falla crítica de desbordamiento de memoria en NetScaler ADC y NetScaler Gateway, según su boletín CTX697191. Puede permitir la ejecución remota de código o tumbar el servicio, y el fabricante la puntúa con 9.5 sobre 10 en la escala CVSS v4.0.
La falla solo aparece si el equipo usa SAML, un estándar de inicio de sesión único, ya sea como proveedor de servicio (SP) o como emisor de identidades (IdP). El boletín no menciona ninguna solución temporal: la vía que indica Citrix es actualizar. BleepingComputer cita a la empresa diciendo que no tiene constancia de explotaciones sin mitigar al momento de publicar.
Los cuatro datos de la vulnerabilidad:
- CVE: CVE-2026-107406, tipo CWE-119.
- Producto: NetScaler ADC y Gateway con SAML SP o IdP. Entran además las instalaciones híbridas de Secure Private Access basadas en NetScaler.
- Versiones afectadas: con SAML IdP, de la 14.1-73.37 a la 14.1-73.41 y de la 13.1-64.23 a la 13.1-64.28. Con SAML SP o IdP, todo lo anterior a la 14.1-73.37 y a la 13.1-64.23. Aplica lo mismo a las variantes FIPS y NDcPP.
- Parche: sí. Se corrige con la 14.1-73.46 o posterior y con la 13.1-64.29 o posterior. En las rutas FIPS, la 14.1-FIPS 14.1-73.46 en adelante; en FIPS y NDcPP de la rama 13.1, la 13.1.37.283 en adelante.
Según el boletín, Cloud Software Group se encarga de actualizar los servicios en la nube que Citrix administra, incluido Adaptive Authentication. Para quien opera equipos propios, el paso previo es comparar su versión con la lista anterior.
Un producto con historial
BleepingComputer recuerda que NetScaler acumula varias fallas explotadas este año, entre ellas dos ejecuciones remotas de código de día cero en septiembre, y, a principios de este mes, una falla de negación de servicio en el módulo SAML. Desde noviembre de 2021, la agencia estadounidense de ciberseguridad CISA suma 27 fallas de Citrix con explotación conocida, y siete se usaron en ataques de ransomware.
Los NetScaler suelen estar en el borde de la red de una organización y manejan el acceso remoto de sus usuarios. Shadowserver, que rastrea equipos expuestos, registra más de 21 000 huellas de NetScaler visibles en internet; no se sabe cuántas son señuelos, cuántas ya se actualizaron ni cuántas tienen SAML activo.
Falta saber si habrá explotación activa, que hasta ahora no está confirmada de forma independiente, y si hay organizaciones mexicanas afectadas, algo que ninguna fuente aborda.



