Navegación

Citrix NetScaler se reinicia constantemente tras la aplicación del parche de día cero.

fuente: https://cybersecuritynews.com/citrix-netscaler-0-day-patch/

Los clientes de Citrix NetScaler informan de reinicios repetidos de sus dispositivos tras instalar la compilación 14.1-73.37, la actualización de emergencia publicada para corregir dos vulnerabilidades de día cero que se encuentran bajo ataque activo.

Los fallos parecen estar relacionados con tráfico de autenticación SAML manipulado que provoca la caída del servicio nsaaad. Citrix afirma que sus equipos de ingeniería y soporte están investigando un nuevo problema de SAML y planean publicar un nuevo boletín de seguridad y una compilación corregida.

Cabe destacar que los informes de reinicios aún no demuestran que los atacantes hayan eludido el parche de septiembre. La compilación 14.1-73.37 sigue siendo la versión 14.1 de Citrix que corrige las vulnerabilidades CVE-2026-88771 y CVE-2026-88772.

La primera vulnerabilidad permite a un atacante no autenticado ejecutar comandos en cualquier implementación afectada, mientras que la segunda puede permitir la ejecución de código o la denegación de servicio cuando DTLS está habilitado. Citrix confirmó la explotación en sistemas que no se habían actualizado. ¿Por qué se reinician los sistemas parcheados?

Administradores en Reddit describieron dispositivos NetScaler externos con la versión 14.1-73.37 que repentinamente entraron en ciclos de reinicio forzado. Un informe involucró a varios clientes y derivó en casos de gravedad uno con Citrix.

Otro administrador indicó que los análisis de vulnerabilidades fueron seguidos de repetidos fallos de nsaaad; tras demasiados fallos, el sistema de supervisión Pitboss reinició el dispositivo. Según se informa, el soporte de Citrix afirmó que se estaba preparando una solución, pero estas afirmaciones del foro aún no se han confirmado en un boletín oficial del proveedor.

Este patrón es importante porque nsaaad gestiona las tareas de autenticación. Una solicitud manipulada puede provocar el fallo de este proceso sin que el remitente obtenga el control del dispositivo. Los fallos repetidos pueden generar un grave ataque de denegación de servicio, especialmente en una puerta de enlace con acceso a internet utilizada para el trabajo remoto. Los pares de alta disponibilidad también pueden sufrir interrupciones si ambos nodos reciben el mismo tráfico o se reinician de forma secuencial.

La guía temporal de Citrix para la implementación de SAML recomienda a los clientes verificar la presencia de la configuración pertinente, revisar las opciones de mitigación y prepararse para instalar la siguiente compilación corregida. Al momento de redactar este informe, el aviso no proporcionaba un nuevo CVE, detalles completos de la causa raíz ni un número de versión final. Esto significa que los equipos no deben presentar cada reinicio como una brecha confirmada ni asumir que la versión 14.1-73.37 ha reabierto las vulnerabilidades anteriores.

Últimas noticias

10 DE JULIO, 2026

La vulnerabilidad de inyección SQL de Django CVE-2026-1207 está siendo explotada en la práctica.

La vulnerabilidad CVE-2026-1207 es una inyección SQL en Django (CVSS 8.3) que afecta a las consultas ráster de PostGIS. El Servicio Canadiense de Control de la...

Leer artículo →
10 DE JULIO, 2026

Una prueba de concepto pública revela la vulnerabilidad CVE-2026-31694, una escalada de privilegios locales de FUSE en el kernel de Linux.

Ya están disponibles la prueba de concepto pública y todos los detalles sobre la vulnerabilidad CVE-2026-31694, un desbordamiento de caché de páginas FUSE del k...

Leer artículo →
10 DE JULIO, 2026

Se han corregido las vulnerabilidades críticas de Adobe ColdFusion.

Adobe ha corregido vulnerabilidades críticas en Adobe ColdFusion que permitían la ejecución remota de código. Actualice sus servidores de inmediato para protege...

Leer artículo →