Citrix parchea un nuevo fallo de NetScaler con ecos de CitrixBleed
citrix publicó un boletín de seguridad El martes se revelaron seis vulnerabilidades en los dispositivos NetScaler ADC y NetScaler Gateway, incluida una falla de divulgación de memoria de alta gravedad que, según los investigadores, pertenece a una clase de vulnerabilidad identificada por primera vez en el incidente de 2023 conocido como CitrixBleed.
La empresa calificó la gravedad general del boletín como alta y asignó puntuaciones CVSS que oscilaron entre 6,9 y 8,8 en los seis CVE. Citrix dijo que los clientes deberían instalar las versiones actualizadas y, en un caso, ajustar manualmente un parámetro de configuración incluso después de aplicar el parche.
La vulnerabilidad más analizada, CVE-2026-8451fue descubierto por investigadores de watchTowr, una empresa de ciberseguridad que ha publicado varios análisis previos de problemas en los productos NetScaler. Según un informe técnico Como publicó la empresa junto con la divulgación del martes, la vulnerabilidad se debe a cómo NetScaler analiza las solicitudes de autenticación SAML cuando un dispositivo está configurado como proveedor de identidad SAML, un modo de implementación comúnmente utilizado para el inicio de sesión único.
La investigadora de WatchTowr, Aliz Hammond, escribió que la empresa encontró la falla a finales de marzo mientras reproducía una vulnerabilidad separada, CVE-2026-3055, que Citrix reveló a principios de este año. Ese defecto de marzo fue agregado a las vulnerabilidades explotadas conocidas de CISA catálogo después de que los investigadores y la agencia confirmaron la explotación activa a los pocos días de la divulgación. La nueva falla comparte una causa raíz con el error de marzo: ambos involucran lecturas de memoria fuera de los límites provocadas por solicitudes SAML con formato incorrecto enviadas a los puntos finales de autenticación de NetScaler.
«Haciendo referencia a lo que escribimos anteriormente, porque es evidentemente imperecedero: 'Sin embargo, lo que debería ser motivo de preocupación es el panorama más amplio: la tendencia, que sugiere muy claramente que la gestión de la memoria sigue pareciendo frágil dentro de los dispositivos Citrix NetScaler, hasta el punto de que incluso una mala configuración accidental de un dispositivo puede llevar a la revelación de memoria filtrada'», escribió Hammond en el informe.
El boletín también revela cinco vulnerabilidades adicionales que afectan a diferentes subsistemas de NetScaler. Dos implican condiciones de desbordamiento de memoria que podrían provocar resultados de denegación de servicio. Una falla separada podría permitir lecturas de archivos arbitrarios no autenticados en dispositivos donde el acceso de administración está expuesto en ciertas interfaces de red. Otro se refiere a la sobrelectura de memoria provocada por el manejo de la marca de tiempo de TCP. El sexto implica una condición de denegación de servicio vinculada a solicitudes HTTP/2 con formato incorrecto, que requiere un cambio de configuración manual adicional para solucionarlo por completo, ya que el parámetro de tiempo de espera relevante tiene por defecto un valor que deja la condición subyacente sin abordar a menos que los administradores lo establezcan explícitamente.
Junto con Hammond, el boletín acredita a Michael Tucker del equipo XOR en JPMorgan Chase y a Maxim Suhanov por encontrar las vulnerabilidades.
La línea de productos NetScaler ha acumulado más de 20 entradas en el catálogo KEV de CISA durante los últimos tres años, incluidas múltiples fallas que se han convertido en armas en campañas de ransomware. Hasta el martes, la última vulnerabilidad no se había unido a esa lista; ni el boletín del proveedor ni el artículo de watchTowr citaron una explotación confirmada en el momento de la divulgación.

