El INCIBE-CERT alerta de un desbordamiento de memoria en Citrix NetScaler ADC y Gateway que afecta a los despliegues sin actualizar.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha publicado un aviso de severidad alta por un desbordamiento de memoria en Citrix NetScaler ADC y NetScaler Gateway, registrado como CVE-2026-88779.
- ¿Dónde y cuándo? El aviso, con identificador INCIBE-2026-699, se publicó el martes 6 de octubre de 2026 en el canal de alerta temprana del organismo.
- ¿Qué resultado? Afectadas las ramas 14.1 y 13.1 sin actualizar, incluidos los despliegues FIPS, NDcPP y los entornos híbridos de Secure Private Access. No consta explotación activa.
El aviso, publicado por INCIBE-CERT (el equipo de respuesta ante incidentes de INCIBE, el Instituto Nacional de Ciberseguridad que atiende a empresas y ciudadanos) el martes 6 de octubre, tiene como protagonista a una de las familias de productos más extendidas en las infraestructuras de acceso remoto: los equipos NetScaler ADC y NetScaler Gateway de Citrix. El fallo fue comunicado por los equipos de investigación Bishop Fox y watchTowr y quedó registrado como CVE-2026-88779, con el identificador interno INCIBE-2026-699.
INCIBE-CERT cataloga el aviso con severidad Alta y deja constancia de que no consta explotación activa ni la publicación de código aprovechable. El vector descrito es un desbordamiento de memoria que, en caso de ser explotado, puede provocar una denegación de servicio (DoS) contra el servicio afectado. La incidencia toca un componente de autenticación, lo que eleva el interés de los atacantes: quien controla la puerta de entrada controla el perímetro.
La explotación no es universal. La vulnerabilidad solo puede activarse con SAML, es decir, cuando NetScaler ADC o NetScaler Gateway están configurados como proveedor de servicios SAML SP o como proveedor de identidad SAML IdP, un esquema de autenticación única habitual en organizaciones con empleados distribuidos, proveedores externos y sedes remotas. Los despliegues híbridos de Secure Private Access que se apoyen en instancias vulnerables de NetScaler quedan expuestos por la misma vía.
La horquilla de versiones afectadas es amplia. Quedan expuestos NetScaler ADC y NetScaler Gateway 14.1 en versiones anteriores a 14.1-73.41; la rama 13.1 anterior a 13.1-64.28; NetScaler ADC 14.1-FIPS anterior a 14.1-73.41 FIPS; y NetScaler ADC 13.1-FIPS y 13.1-NDcPP anteriores a 13.1-37.282. La lista incluye los entornos con requisitos de certificación FIPS y las configuraciones NDcPP empleadas en sectores regulados.
El aviso llega a un parque instalado muy sensible. Las pasarelas de acceso remoto son la primera puerta que toca un atacante cuando busca entrar en una red corporativa, y un fallo en este punto obliga a los equipos de seguridad a decidir entre parchear de inmediato o mantener el servicio abierto con mitigaciones temporales. En este caso, la recomendación oficial no admite dudas: actualizar. El detalle técnico completo está recogido en el aviso de INCIBE-CERT.
La respuesta coordinada del INCIBE-CERT con los equipos de Citrix reduce la ventana de exposición de los despliegues corporativos que dependen de NetScaler.
Las versiones afectadas y la vía de explotación a través de SAML
Citrix y el INCIBE-CERT fijan una única vía de corrección: actualizar a las versiones 14.1-73.41, 13.1-64.28, 14.1-73.41 FIPS o 13.1-37.282, según la rama en uso, o a cualquier versión posterior. La actualización elimina el desbordamiento de memoria y devuelve el componente a un estado soportado por el fabricante.
Los servicios en la nube administrados por Citrix ya han sido actualizados y no requieren ninguna actuación por parte de sus clientes, según el propio aviso. El esfuerzo recae así sobre los despliegues on-premise y sobre los entornos híbridos, donde la responsabilidad del parcheado corresponde a la organización. El aviso se mantiene activo y el organismo actualizará su ficha si aparecen indicios de explotación o nuevas variantes del fallo en las próximas semanas.

El panorama de la ciberseguridad
La amenaza que combate este aviso no es anecdótica. Las puertas de acceso remoto y los proveedores de identidad concentran buena parte de los incidentes graves que se registran en redes corporativas y administraciones públicas, y la explotación de vulnerabilidades en productos ampliamente desplegados sigue siendo la vía de entrada preferida por los grupos de ransomware.
Que el fallo afecte a la capa de autenticación SAML multiplica su atractivo para el atacante: no se trata de un servicio secundario, sino del mecanismo que valida la identidad de los usuarios, descrito con detalle en la documentación pública sobre SAML. Un error en ese punto puede abrir la puerta a movimientos laterales dentro de la red corporativa.
Frente a ese escenario, la capacidad de respuesta institucional es el principal activo del país. El INCIBE-CERT gestiona cada año decenas de miles de incidentes y mantiene cientos de avisos de vulnerabilidades activos, con una coordinación permanente con el CCN-CERT (el equipo de respuesta ante incidentes del Centro Criptológico Nacional, dependiente del CNI, que protege las infraestructuras críticas y las administraciones públicas) y con los equipos de fabricantes como Citrix.
Esa red de alerta temprana permite que un aviso como el de CVE-2026-88779 llegue a las empresas en horas, no en semanas, y que las actualizaciones se planifiquen antes de que exista un exploit público. Es el tipo de coordinación que sostiene la respuesta española ante incidentes, con el INCIBE-CERT como referencia para empresas y ciudadanos y el CCN-CERT como referencia para el sector público.
La proyección inmediata es clara. El aviso permanece vigente hasta que la mayoría del parque afectado se actualice, y los equipos de seguridad que operan NetScaler con SAML deberán revisar registros y configuraciones para descartar intentos previos de explotación. INCIBE mantiene su línea de ayuda en ciberseguridad para empresas y ciudadanos, y el CCN-CERT publica guías de actualización para el sector público. La recomendación institucional es unánime: aplicar el parche, verificar la versión instalada y no dejar para después una actualización que ya está disponible.
