Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Desbordamiento de memoria en productos de Citrix

Fecha de publicación 06/10/2026
Identificador
INCIBE-2026-699
Importancia
4 - Alta
Recursos Afectados
  • NetScaler ADC y NetScaler Gateway 14.1, versiones anteriores a 14.1-73.41;
  • NetScaler ADC y NetScaler Gateway 13.1, versiones anteriores a 13.1-64.28;
  • NetScaler ADC 14.1-FIPS, versiones anteriores a 14.1-73.41 FIPS;
  • NetScaler ADC 13.1-FIPS y 13.1-NDcPP, versiones anteriores a 13.1-37.282.

También están afectados los despliegues híbridos de Secure Private Access que utilicen instancias de NetScaler vulnerables.

La vulnerabilidad solamente puede explotarse cuando NetScaler ADC o NetScaler Gateway están configurados como proveedor de servicios SAML —SAML SP— o proveedor de identidad SAML —SAML IdP—.

Descripción

Bishop Fox y watchTowr han informado sobre una vulnerabilidad de severidad alta que, en caso de ser explotada, podría provocar un desbordamiento de memoria y causar una denegación de servicio (DoS).

Solución

Actualizar los productos afectados a las siguientes versiones o posteriores:

  • NetScaler ADC y NetScaler Gateway 14.1: 14.1-73.41;
  • NetScaler ADC y NetScaler Gateway 13.1: 13.1-64.28;
  • NetScaler ADC 14.1-FIPS: 14.1-73.41 FIPS;
  • NetScaler ADC 13.1-FIPS y 13.1-NDcPP: 13.1-37.282.

Los servicios en la nube administrados por Citrix ya han sido actualizados y no requieren ninguna actuación por parte de sus clientes.

Detalle

Para la vulnerabilidad de severidad alta se ha asignado el identificador CVE-2026-88779.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-88779 Alta No CITRIX