Navegación

Citrix insta a los clientes de NetScaler ADC y Gateway a aplicar parches para una nueva vulnerabilidad crítica de ejecución remota de código (RCE).

fuente: https://cybersecuritynews.com/citrix-netscaler-adc-and-gateway-rce/

Citrix ha instado a sus clientes a aplicar un parche a una vulnerabilidad de seguridad crítica en NetScaler ADC y NetScaler Gateway que podría permitir la ejecución remota de código o provocar una denegación de servicio. Esta vulnerabilidad, identificada como CVE-2026-107406, presenta un desbordamiento de memoria y tiene una puntuación CVSS v4.0 de 9,5. Afecta a dispositivos con configuraciones SAML específicas. El boletín de seguridad, CTX697191, se publicó el 8 de octubre de 2026.

Citrix afirmó no tener conocimiento de ninguna explotación sin mitigar al momento de la publicación del boletín. Esta declaración no debe interpretarse como prueba de que todas las implementaciones sean seguras. Los clientes deben revisar tanto la configuración de compilación de su software como la de autenticación para determinar si la vulnerabilidad les afecta.

El boletín clasifica el problema como CWE-119, lo que significa que el software no restringe adecuadamente las operaciones dentro de un búfer de memoria. Una explotación exitosa podría permitir a un atacante ejecutar código o interrumpir el servicio. Su vector de gravedad publicado describe un ataque de red que no requiere privilegios ni interacción del usuario, pero sí una alta complejidad. Citrix no ha proporcionado instrucciones detalladas para explotar la vulnerabilidad en el boletín.

Citrix reconoció la labor de Michael Tucker, Chew Keong Tan y Alex Bernier del equipo XOR de JPMorgan Chase, junto con Maxim Suhanov, por su trabajo en este asunto. El boletín no identifica una campaña de ataque específica, una organización víctima ni una vulnerabilidad pública, dejando esos detalles fuera del alcance del aviso publicado.

Últimas noticias

15 DE JUNIO, 2026

Se manipulan los scripts de plugins populares de WordPress para instalar puertas traseras ocultas en sitios web.

Un atacante manipuló archivos JavaScript de confianza utilizados por sitios WordPress que ejecutan PushEngage, OptinMonster y TrustPulse, convirtiéndolos en una...

Leer artículo →
15 DE JUNIO, 2026

152 extensiones de fondo de pantalla para Chrome con 105.000 instalaciones vinculadas a adware y tráfico falso.

Investigadores de ciberseguridad han descubierto una red de 152 extensiones de Google Chrome que funcionan como complementos de fondo de pantalla animado para n...

Leer artículo →
15 DE JUNIO, 2026

El error de contraseña durante el proceso de incorporación que crea riesgos innecesarios

La incorporación de nuevos empleados es un periodo de mucho trabajo para los equipos de TI. Los nuevos empleados necesitan dispositivos, cuentas, permisos de ac...

Leer artículo →