CVE-2026-88779: Zero-Day de Desbordamiento de Memoria en SAML de Citrix NetScaler en CISA KEV
CVE-2026-88779 (CWE-119 / CWE-120)
Severity: ALTA (CVSS 8.7)
Status: Día Cero Explotado Activamente (Añadido a CISA KEV el 4 de oct. de 2026; Plazo BOD 26-04: 7 de oct.)
Affected Systems: NetScaler ADC y NetScaler Gateway 14.1 (< 14.1-73.41), 13.1 (< 13.1-64.28)
Fixed In: NetScaler ADC/Gateway 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS, 13.1-37.282 NDcPP
El 4 de octubre de 2026, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) emitió una directiva de emergencia incorporando CVE-2026-88779 a su catálogo de vulnerabilidades explotadas conocidas. Tras los días cero de finales de septiembre (CVE-2026-88771/72), este fallo representa un desbordamiento de búfer en memoria (CWE-119) en el motor de procesamiento de paquetes de NetScaler (nsppe) al procesar aserciones SAML. Citrix confirmó ataques dirigidos en curso contra dispositivos administrados por clientes configurados como proveedores de servicios (SP) o proveedores de identidad (IdP) SAML.
Análisis Técnico de la Causa Raíz
La falla se localiza en la biblioteca de análisis sintáctico XML de SAML integrada en el demonio nsppe. Cuando un dispositivo está configurado para autenticación SAML (vía add authentication samlAction o add authentication samlIdPProfile), el demonio HTTP pasa los datos XML entrantes a una rutina interna de decodificación en Base64.
Al procesar atributos en etiquetas <samlp:Response> o <saml:Assertion>, el cálculo del tamaño del búfer se realiza con un truncamiento a entero de 16 bits. Cuando un atacante envía una aserción malformada de más de 65,535 bytes, la verificación de límites evalúa erróneamente un valor menor al real, permitiendo que la decodificación escriba cientos de bytes contiguos fuera del búfer asignado, provocando la caída de nsppe y la potencial manipulación de memoria.
Precondiciones de Configuración Vulnerable
Los dispositivos NetScaler son vulnerables si contienen cualquiera de las siguientes directivas en su configuración activa:
# Configuración de Proveedor de Servicios SAML
add authentication samlAction "Corp_SAML_SP" -samlIdPCertName "idp_cert" -samlRedirectUrl "https://idp.example.com/sso"
# Configuración de Proveedor de Identidad SAML
add authentication samlIdPProfile "Corp_SAML_IdP" -samlSPCertName "sp_cert" -samlIdPCertName "idp_cert"
Telemetría de Detección y Comandos de Auditoría
# Verificar si SAML está activo
grep -E "add authentication samlAction|add authentication samlIdPProfile" /nsconfig/ns.conf
# Verificar caídas de nsppe en las últimas 72 horas
shell "ls -lt /var/core/nsppe* 2>/dev/null"Guía de Remediación
- Aplicar Actualización de Firmware: Actualizar a NetScaler 14.1-73.41 o 13.1-64.28.
- Activar la Lista de Denegación Global: Si no es posible actualizar de inmediato, cargar las firmas de filtrado SAML provistas por Citrix.