Navegación

Citrix NetScaler se reinicia constantemente tras la aplicación del parche de día cero.

fuente: https://cybersecuritynews.com/citrix-netscaler-0-day-patch/

Los clientes de Citrix NetScaler informan de reinicios repetidos de sus dispositivos tras instalar la compilación 14.1-73.37, la actualización de emergencia publicada para corregir dos vulnerabilidades de día cero que se encuentran bajo ataque activo.

Los fallos parecen estar relacionados con tráfico de autenticación SAML manipulado que provoca la caída del servicio nsaaad. Citrix afirma que sus equipos de ingeniería y soporte están investigando un nuevo problema de SAML y planean publicar un nuevo boletín de seguridad y una compilación corregida.

Cabe destacar que los informes de reinicios aún no demuestran que los atacantes hayan eludido el parche de septiembre. La compilación 14.1-73.37 sigue siendo la versión 14.1 de Citrix que corrige las vulnerabilidades CVE-2026-88771 y CVE-2026-88772.

La primera vulnerabilidad permite a un atacante no autenticado ejecutar comandos en cualquier implementación afectada, mientras que la segunda puede permitir la ejecución de código o la denegación de servicio cuando DTLS está habilitado. Citrix confirmó la explotación en sistemas que no se habían actualizado. ¿Por qué se reinician los sistemas parcheados?

Administradores en Reddit describieron dispositivos NetScaler externos con la versión 14.1-73.37 que repentinamente entraron en ciclos de reinicio forzado. Un informe involucró a varios clientes y derivó en casos de gravedad uno con Citrix.

Otro administrador indicó que los análisis de vulnerabilidades fueron seguidos de repetidos fallos de nsaaad; tras demasiados fallos, el sistema de supervisión Pitboss reinició el dispositivo. Según se informa, el soporte de Citrix afirmó que se estaba preparando una solución, pero estas afirmaciones del foro aún no se han confirmado en un boletín oficial del proveedor.

Este patrón es importante porque nsaaad gestiona las tareas de autenticación. Una solicitud manipulada puede provocar el fallo de este proceso sin que el remitente obtenga el control del dispositivo. Los fallos repetidos pueden generar un grave ataque de denegación de servicio, especialmente en una puerta de enlace con acceso a internet utilizada para el trabajo remoto. Los pares de alta disponibilidad también pueden sufrir interrupciones si ambos nodos reciben el mismo tráfico o se reinician de forma secuencial.

La guía temporal de Citrix para la implementación de SAML recomienda a los clientes verificar la presencia de la configuración pertinente, revisar las opciones de mitigación y prepararse para instalar la siguiente compilación corregida. Al momento de redactar este informe, el aviso no proporcionaba un nuevo CVE, detalles completos de la causa raíz ni un número de versión final. Esto significa que los equipos no deben presentar cada reinicio como una brecha confirmada ni asumir que la versión 14.1-73.37 ha reabierto las vulnerabilidades anteriores.

Últimas noticias

26 DE SEPTIEMBRE, 2026

El malware de IA CLOSEQUORUM utiliza LLM para C2 autónomo

Resumen ejecutivo El implante CLOSEDQUORUM, recientemente identificado, introduce un sistema autónomo de comando y control mediante proveedores comerciales de i...

Leer artículo →
26 DE SEPTIEMBRE, 2026

Proveedores maliciosos de Terraform propagan malware en Graphalgo Go.

Resumen ejecutivo Investigadores de amenazas descubrieron una campaña de ataque que utilizó plugins de infraestructura de Terraform para distribuir una puerta t...

Leer artículo →
26 DE SEPTIEMBRE, 2026

Norwegian Cruise Line permite la repetición de la prueba de vulnerabilidad de la tarjeta de acceso.

CERT/CC publicó un aviso que detalla una falla de autenticación en los controladores de puertas de los barcos. Esta vulnerabilidad de Norwegian Cruise Line perm...

Leer artículo →