Navegación

Citrix insta a los clientes de NetScaler ADC y Gateway a aplicar parches para una nueva vulnerabilidad crítica de ejecución remota de código (RCE).

fuente: https://cybersecuritynews.com/citrix-netscaler-adc-and-gateway-rce/

Citrix ha instado a sus clientes a aplicar un parche a una vulnerabilidad de seguridad crítica en NetScaler ADC y NetScaler Gateway que podría permitir la ejecución remota de código o provocar una denegación de servicio. Esta vulnerabilidad, identificada como CVE-2026-107406, presenta un desbordamiento de memoria y tiene una puntuación CVSS v4.0 de 9,5. Afecta a dispositivos con configuraciones SAML específicas. El boletín de seguridad, CTX697191, se publicó el 8 de octubre de 2026.

Citrix afirmó no tener conocimiento de ninguna explotación sin mitigar al momento de la publicación del boletín. Esta declaración no debe interpretarse como prueba de que todas las implementaciones sean seguras. Los clientes deben revisar tanto la configuración de compilación de su software como la de autenticación para determinar si la vulnerabilidad les afecta.

El boletín clasifica el problema como CWE-119, lo que significa que el software no restringe adecuadamente las operaciones dentro de un búfer de memoria. Una explotación exitosa podría permitir a un atacante ejecutar código o interrumpir el servicio. Su vector de gravedad publicado describe un ataque de red que no requiere privilegios ni interacción del usuario, pero sí una alta complejidad. Citrix no ha proporcionado instrucciones detalladas para explotar la vulnerabilidad en el boletín.

Citrix reconoció la labor de Michael Tucker, Chew Keong Tan y Alex Bernier del equipo XOR de JPMorgan Chase, junto con Maxim Suhanov, por su trabajo en este asunto. El boletín no identifica una campaña de ataque específica, una organización víctima ni una vulnerabilidad pública, dejando esos detalles fuera del alcance del aviso publicado.

Últimas noticias

06 DE OCTUBRE, 2026

Ventoy: revitaliza tus memorias USB.

Ventoy es una utilidad gratuita que permite convertir memorias USB en pendrives multiarranque para guardar e instalar múltiples sistemas operativos. Seguro que...

Leer artículo →
06 DE OCTUBRE, 2026

Ingeniero condenado por bloquear más de 3.000 dispositivos en la red de su empresa.

Un exingeniero de infraestructura de una empresa industrial con sede en Nueva Jersey fue sentenciado a 32 meses de prisión por bloquear miles de dispositivos en...

Leer artículo →
06 DE OCTUBRE, 2026

Una grave vulnerabilidad de Atlassian permite a atacantes no autenticados leer archivos conocidos en 8 productos.

Una vulnerabilidad crítica en ocho productos de Atlassian Data Center, alojados por los propios clientes, permite a un atacante sin acceso de inicio de sesión l...

Leer artículo →