CVE-2026-88779: Zero-Day de Desbordamiento de Memoria en SAML de Citrix NetScaler en CISA KEV

Vulnerabilidad Citrix NetScaler SAML CVE-2026-88779
📌
Security Roundup Series: Fin de Semana del 5 de Octubre de 2026 • 4 min read deep dive
🛡️
Vulnerability Intelligence: CVE ID: CVE-2026-88779 (CWE-119 / CWE-120) Severity: ALTA (CVSS 8.7) Status: Día Cero Explotado Activamente (Añadido a CISA KEV el 4 de oct. de 2026; Plazo BOD 26-04: 7 de oct.) Affected Systems: NetScaler ADC y NetScaler Gateway 14.1 (< 14.1-73.41), 13.1 (< 13.1-64.28) Fixed In: NetScaler ADC/Gateway 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS, 13.1-37.282 NDcPP

El 4 de octubre de 2026, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) emitió una directiva de emergencia incorporando CVE-2026-88779 a su catálogo de vulnerabilidades explotadas conocidas. Tras los días cero de finales de septiembre (CVE-2026-88771/72), este fallo representa un desbordamiento de búfer en memoria (CWE-119) en el motor de procesamiento de paquetes de NetScaler (nsppe) al procesar aserciones SAML. Citrix confirmó ataques dirigidos en curso contra dispositivos administrados por clientes configurados como proveedores de servicios (SP) o proveedores de identidad (IdP) SAML.

Análisis Técnico de la Causa Raíz

La falla se localiza en la biblioteca de análisis sintáctico XML de SAML integrada en el demonio nsppe. Cuando un dispositivo está configurado para autenticación SAML (vía add authentication samlAction o add authentication samlIdPProfile), el demonio HTTP pasa los datos XML entrantes a una rutina interna de decodificación en Base64.

Al procesar atributos en etiquetas <samlp:Response> o <saml:Assertion>, el cálculo del tamaño del búfer se realiza con un truncamiento a entero de 16 bits. Cuando un atacante envía una aserción malformada de más de 65,535 bytes, la verificación de límites evalúa erróneamente un valor menor al real, permitiendo que la decodificación escriba cientos de bytes contiguos fuera del búfer asignado, provocando la caída de nsppe y la potencial manipulación de memoria.

Precondiciones de Configuración Vulnerable

Los dispositivos NetScaler son vulnerables si contienen cualquiera de las siguientes directivas en su configuración activa:

# Configuración de Proveedor de Servicios SAML
add authentication samlAction "Corp_SAML_SP" -samlIdPCertName "idp_cert" -samlRedirectUrl "https://idp.example.com/sso"

# Configuración de Proveedor de Identidad SAML
add authentication samlIdPProfile "Corp_SAML_IdP" -samlSPCertName "sp_cert" -samlIdPCertName "idp_cert"

Telemetría de Detección y Comandos de Auditoría

🔍
Comandos de Inspección en NetScaler CLI:
# Verificar si SAML está activo grep -E "add authentication samlAction|add authentication samlIdPProfile" /nsconfig/ns.conf # Verificar caídas de nsppe en las últimas 72 horas shell "ls -lt /var/core/nsppe* 2>/dev/null"

Guía de Remediación

  1. Aplicar Actualización de Firmware: Actualizar a NetScaler 14.1-73.41 o 13.1-64.28.
  2. Activar la Lista de Denegación Global: Si no es posible actualizar de inmediato, cargar las firmas de filtrado SAML provistas por Citrix.

Read more

Brecha de Datos Médicos en Photon Health

Filtración en Photon Health: Zero-Day de Inyección SQL en Metabase Expone Recetas Médicas de Pacientes

📌Security Roundup Series: Semana del 9 de Octubre de 2026 • 4 min read deep dive🏛️Incident Overview: Target / Organization: Photon Health, Inc. (Plataforma de Prescripción Médica Digital) Threat Actor / Attribution: Actor Desconocido (Extorsión Financiera) Impact / Records Compromised: Nombres de pacientes, direcciones, números de teléfono, fechas de nacimiento, recetas médicas completas

By James Luther