Navegación

Citrix NetScaler se reinicia constantemente tras la aplicación del parche de día cero.

fuente: https://cybersecuritynews.com/citrix-netscaler-0-day-patch/

Los clientes de Citrix NetScaler informan de reinicios repetidos de sus dispositivos tras instalar la compilación 14.1-73.37, la actualización de emergencia publicada para corregir dos vulnerabilidades de día cero que se encuentran bajo ataque activo.

Los fallos parecen estar relacionados con tráfico de autenticación SAML manipulado que provoca la caída del servicio nsaaad. Citrix afirma que sus equipos de ingeniería y soporte están investigando un nuevo problema de SAML y planean publicar un nuevo boletín de seguridad y una compilación corregida.

Cabe destacar que los informes de reinicios aún no demuestran que los atacantes hayan eludido el parche de septiembre. La compilación 14.1-73.37 sigue siendo la versión 14.1 de Citrix que corrige las vulnerabilidades CVE-2026-88771 y CVE-2026-88772.

La primera vulnerabilidad permite a un atacante no autenticado ejecutar comandos en cualquier implementación afectada, mientras que la segunda puede permitir la ejecución de código o la denegación de servicio cuando DTLS está habilitado. Citrix confirmó la explotación en sistemas que no se habían actualizado. ¿Por qué se reinician los sistemas parcheados?

Administradores en Reddit describieron dispositivos NetScaler externos con la versión 14.1-73.37 que repentinamente entraron en ciclos de reinicio forzado. Un informe involucró a varios clientes y derivó en casos de gravedad uno con Citrix.

Otro administrador indicó que los análisis de vulnerabilidades fueron seguidos de repetidos fallos de nsaaad; tras demasiados fallos, el sistema de supervisión Pitboss reinició el dispositivo. Según se informa, el soporte de Citrix afirmó que se estaba preparando una solución, pero estas afirmaciones del foro aún no se han confirmado en un boletín oficial del proveedor.

Este patrón es importante porque nsaaad gestiona las tareas de autenticación. Una solicitud manipulada puede provocar el fallo de este proceso sin que el remitente obtenga el control del dispositivo. Los fallos repetidos pueden generar un grave ataque de denegación de servicio, especialmente en una puerta de enlace con acceso a internet utilizada para el trabajo remoto. Los pares de alta disponibilidad también pueden sufrir interrupciones si ambos nodos reciben el mismo tráfico o se reinician de forma secuencial.

La guía temporal de Citrix para la implementación de SAML recomienda a los clientes verificar la presencia de la configuración pertinente, revisar las opciones de mitigación y prepararse para instalar la siguiente compilación corregida. Al momento de redactar este informe, el aviso no proporcionaba un nuevo CVE, detalles completos de la causa raíz ni un número de versión final. Esto significa que los equipos no deben presentar cada reinicio como una brecha confirmada ni asumir que la versión 14.1-73.37 ha reabierto las vulnerabilidades anteriores.

Últimas noticias

30 DE SEPTIEMBRE, 2026

Filtración en el Pentágono: acceden a datos de 3 millones de personas.

El Pentagono ha confirmado una filtración de datos masiva en un sistema de información del Centro de Datos de Personal de Defensa (DMDC). El incidente expuso in...

Leer artículo →
30 DE SEPTIEMBRE, 2026

Los atacantes explotan una vulnerabilidad de NetScaler para obtener acceso de administrador e implementan WHIPSHOT y SLAPSHOT.

Se ha detectado que actores maliciosos desconocidos están explotando una vulnerabilidad de seguridad recientemente corregida en los dispositivos Citrix NetScale...

Leer artículo →
29 DE SEPTIEMBRE, 2026

Se revelan detalles y prueba de concepto sobre la vulnerabilidad de escape de contenedores Linux.

Investigadores de seguridad revelaron una vulnerabilidad crítica de escape de contenedores Linux que afecta al núcleo del sistema operativo. Esta vulnerabilidad...

Leer artículo →