Navegación

Citrix NetScaler se reinicia constantemente tras la aplicación del parche de día cero.

fuente: https://cybersecuritynews.com/citrix-netscaler-0-day-patch/

Los clientes de Citrix NetScaler informan de reinicios repetidos de sus dispositivos tras instalar la compilación 14.1-73.37, la actualización de emergencia publicada para corregir dos vulnerabilidades de día cero que se encuentran bajo ataque activo.

Los fallos parecen estar relacionados con tráfico de autenticación SAML manipulado que provoca la caída del servicio nsaaad. Citrix afirma que sus equipos de ingeniería y soporte están investigando un nuevo problema de SAML y planean publicar un nuevo boletín de seguridad y una compilación corregida.

Cabe destacar que los informes de reinicios aún no demuestran que los atacantes hayan eludido el parche de septiembre. La compilación 14.1-73.37 sigue siendo la versión 14.1 de Citrix que corrige las vulnerabilidades CVE-2026-88771 y CVE-2026-88772.

La primera vulnerabilidad permite a un atacante no autenticado ejecutar comandos en cualquier implementación afectada, mientras que la segunda puede permitir la ejecución de código o la denegación de servicio cuando DTLS está habilitado. Citrix confirmó la explotación en sistemas que no se habían actualizado. ¿Por qué se reinician los sistemas parcheados?

Administradores en Reddit describieron dispositivos NetScaler externos con la versión 14.1-73.37 que repentinamente entraron en ciclos de reinicio forzado. Un informe involucró a varios clientes y derivó en casos de gravedad uno con Citrix.

Otro administrador indicó que los análisis de vulnerabilidades fueron seguidos de repetidos fallos de nsaaad; tras demasiados fallos, el sistema de supervisión Pitboss reinició el dispositivo. Según se informa, el soporte de Citrix afirmó que se estaba preparando una solución, pero estas afirmaciones del foro aún no se han confirmado en un boletín oficial del proveedor.

Este patrón es importante porque nsaaad gestiona las tareas de autenticación. Una solicitud manipulada puede provocar el fallo de este proceso sin que el remitente obtenga el control del dispositivo. Los fallos repetidos pueden generar un grave ataque de denegación de servicio, especialmente en una puerta de enlace con acceso a internet utilizada para el trabajo remoto. Los pares de alta disponibilidad también pueden sufrir interrupciones si ambos nodos reciben el mismo tráfico o se reinician de forma secuencial.

La guía temporal de Citrix para la implementación de SAML recomienda a los clientes verificar la presencia de la configuración pertinente, revisar las opciones de mitigación y prepararse para instalar la siguiente compilación corregida. Al momento de redactar este informe, el aviso no proporcionaba un nuevo CVE, detalles completos de la causa raíz ni un número de versión final. Esto significa que los equipos no deben presentar cada reinicio como una brecha confirmada ni asumir que la versión 14.1-73.37 ha reabierto las vulnerabilidades anteriores.

Últimas noticias

13 DE JUNIO, 2026

BugHunter: un kit de herramientas de "bug bounty" impulsado por Claude y proveedores de IA gratuitos

Un nuevo kit de herramientas de código abierto para la búsqueda de vulnerabilidades (bug bounty) llamado BugHunter, desarrollado sobre Claude Code de Anthropic...

Leer artículo →
13 DE JUNIO, 2026

Un nuevo ataque de «agentjacking» secuestra tu agente de programación con IA para ejecutar código desde el servidor de un hacker

Un nuevo ataque de «agentjacking» secuestra los agentes de programación de IA y ejecuta de forma silenciosa código controlado por el atacante en los equipos de...

Leer artículo →
13 DE JUNIO, 2026

Más de 400 paquetes de AUR en Arch Linux secuestrados para desplegar un robador de información y un rootkit eBPF

Esta semana, un grupo de atacantes tomó el control de más de 400 paquetes en el Arch User Repository (AUR) y modificó sus scripts de compilación para instalar u...

Leer artículo →