Citrix corregge due vulnerabilità zero-day di NetScaler dopo la compromissione di sistemi non aggiornati
Citrix ha corretto due zero-day critiche di NetScaler ADC e Gateway (CVSS 9,5) sfruttate attivamente. Ecco fix e rischi per sistemi non aggiornati.
Immagine illustrativa generata con AI
Citrix ha confermato lo sfruttamento attivo di due vulnerabilità critiche che interessano NetScaler ADC e NetScaler Gateway. L’azienda ha rilasciato gli aggiornamenti di sicurezza il 27 settembre 2026, dopo che alcuni attacchi avevano compromesso sistemi sui quali non erano state applicate le misure di mitigazione.
Le vulnerabilità appena individuate, CVE-2026-88771 e CVE-2026-88772, hanno entrambe un punteggio CVSS di 9,5. Possono consentire l’esecuzione di codice o comandi, ma derivano da problemi tecnici diversi e richiedono configurazioni differenti.
Citrix non ha reso noto quante organizzazioni siano state colpite, chi siano gli autori degli attacchi né quando sia iniziato lo sfruttamento.
Due vulnerabilità critiche, con condizioni di attacco diverse
CVE-2026-88771 è una vulnerabilità dovuta a una convalida impropria degli input che può consentire a un utente malintenzionato non autenticato di eseguire comandi arbitrari. Interessa le installazioni vulnerabili di NetScaler ADC e NetScaler Gateway e non richiede che gli amministratori attivino una funzionalità aggiuntiva.
Non sono stati resi noti gli intervalli esatti delle versioni vulnerabili, il vettore CVSS né la classificazione CWE. Di conseguenza, per determinare il livello di esposizione, le organizzazioni non possono basarsi solo sulla descrizione CVE: sono più utili i numeri di build installati e le indicazioni di Citrix sulle versioni corrette.
CVE-2026-88772 è una vulnerabilità di overflow della memoria che può causare l’esecuzione di codice da remoto o un’interruzione del servizio. A differenza di CVE-2026-88771, il suo sfruttamento dipende dall’attivazione di Datagram Transport Layer Security (DTLS).
DTLS è attivato per impostazione predefinita sui server virtuali VPN di NetScaler Gateway, a meno che un amministratore non lo abbia disattivato esplicitamente. Gli operatori dovrebbero quindi verificare la configurazione effettiva, senza dare per scontato che la funzionalità sia disattivata.
Un avviso precedente segnalava che una delle vulnerabilità poteva essere usata per inserire shellcode direttamente in memoria. Non specificava quale delle due CVE consentisse questa tecnica.
L’avviso di sicurezza più ampio di Citrix riguarda anche altre sei vulnerabilità. A seconda del problema, delle funzionalità attivate e della configurazione dell’appliance, le possibili conseguenze includono l’esecuzione di codice da remoto, l’interruzione del servizio, l’HTTP request smuggling, l’elusione delle policy e la previsione del numero di sequenza iniziale TCP in determinate condizioni.
Le build corrette sostituiscono gli aggiornamenti per le vulnerabilità precedenti
Le famiglie di prodotti interessate sono Citrix NetScaler ADC e NetScaler Gateway. Citrix ha reso disponibili le correzioni nelle seguenti versioni:
- 14.1-73.37 e successive
- 13.1-64.23 e successive
- Rami aggiornati 14.1-FIPS, 13.1-FIPS e 13.1-NDcPP
Per i rami FIPS e NDcPP non sono stati indicati i numeri esatti delle build corrette. I clienti che utilizzano queste edizioni dovrebbero ottenere la versione appropriata tramite i canali di aggiornamento o l’assistenza di Citrix.
Le build 14.1-73.32 e 13.1-63.21 distribuite in precedenza non sono sufficienti. Queste versioni correggevano una precedente vulnerabilità di elusione dell’autenticazione, CVE-2026-19490, ma non risolvono CVE-2026-88771 né CVE-2026-88772.
La distinzione è importante sul piano operativo: un’appliance potrebbe risultare aggiornata rispetto alla vulnerabilità di agosto, ma restare esposta alle nuove vulnerabilità zero-day sfruttate dagli attaccanti.
Il ramo NetScaler 13.1 ha raggiunto la fine della manutenzione il 15 settembre 2026. È comunque disponibile una correzione di sicurezza, ma le organizzazioni dovrebbero tenere conto dello stato del ramo quando pianificano migrazioni e aggiornamenti, anziché considerare l’intervento d’emergenza una soluzione a lungo termine.
Gli avvisi riservati hanno preceduto la conferma di Citrix
Il 26 settembre 2026 alcuni amministratori hanno riferito che fornitori di servizi IT e team di sicurezza stavano consigliando in via riservata ai clienti di mettere offline i sistemi NetScaler. In alcuni casi, le raccomandazioni erano arrivate senza spiegazioni.
I ricercatori di sicurezza di watchTowr hanno giudicato attendibili le segnalazioni di diverse vulnerabilità NetScaler non corrette che consentivano l’esecuzione di codice da remoto. In seguito hanno dichiarato che le vulnerabilità erano state individuate durante indagini forensi. In quella fase, gli operatori si trovavano di fronte a una minaccia zero-day non verificata per NetScaler, senza patch né dettagli per il rilevamento.
Anche il Centro nazionale per la cybersicurezza dei Paesi Bassi ha inviato notifiche preventive alle organizzazioni olandesi. Le informazioni condivise da un CERT partner europeo descrivevano due vulnerabilità zero-day critiche di NetScaler che potevano consentire l’esecuzione di codice da remoto.
Citrix ha poi confermato lo sfruttamento e rilasciato gli aggiornamenti. Dichiarando che gli attacchi avevano preso di mira sistemi non mitigati, l’azienda ha chiarito che non si trattava soltanto di vulnerabilità individuate durante test interni.
Le appliance NetScaler gestiscono spesso accessi VPN, autenticazione, bilanciamento del carico e altre funzioni al perimetro della rete. Una compromissione in questa posizione può dare accesso al traffico sensibile o offrire agli attaccanti un punto d’appoggio vicino ai servizi interni. Tuttavia, finora non è stata attribuita pubblicamente a questi incidenti alcuna specifica attività successiva allo sfruttamento.
Le nuove vulnerabilità zero-day sono distinte da quelle di agosto
Citrix ha sottolineato che le vulnerabilità appena sfruttate sono distinte da CVE-2026-19489 e CVE-2026-19490, divulgate ad agosto.
CVE-2026-19489 è classificata come CWE-120. La descrizione delle versioni interessate indica NetScaler ADC e Gateway dalla 14.1 alla 73.32 e dalla 13.1 alla 63.21. Nei dati disponibili non sono indicati un punteggio o un vettore CVSS, né lo stato della vulnerabilità nel catalogo Known Exploited Vulnerabilities di CISA.
CVE-2026-19490 ha un punteggio CVSS v3 di 9,8 e il vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. È classificata come CWE-288. Le versioni interessate indicate comprendono NetScaler Application Delivery Controller precedenti alla 13.1-37.277 e NetScaler Gateway precedenti alla 13.1-63.21; la descrizione associata indica inoltre gli intervalli di ADC e Gateway dalla 14.1 alla 73.32 e dalla 13.1 alla 63.21.
Il 9 settembre 2026 CISA ha aggiunto CVE-2026-19490 al catalogo Known Exploited Vulnerabilities, fissando al 12 settembre 2026 il termine entro il quale le agenzie federali statunitensi avrebbero dovuto intervenire. Era necessario applicare le misure di mitigazione del fornitore, in linea con BOD 26-04 e con i requisiti di CISA per il triage forense. Alle agenzie era stato inoltre chiesto di seguire le indicazioni applicabili ai servizi cloud o di interromperne l’uso qualora non fossero disponibili misure di mitigazione.
Non è disponibile alcuna conferma dell’inserimento di CVE-2026-88771 o CVE-2026-88772 nel catalogo KEV di CISA.
L’esposizione legata a Citrix non è un caso isolato tra le vulnerabilità inserite di recente nel catalogo KEV. CVE-2026-8452, associata allo stesso fornitore, è stata aggiunta il 26 agosto 2026.
Affiancare all’applicazione delle patch una verifica delle compromissioni
Gli amministratori dovrebbero innanzitutto individuare tutte le appliance NetScaler ADC e NetScaler Gateway, compresi i sistemi accessibili dall’esterno, i nodi standby e i dispositivi gestiti da terzi. Dovrebbero quindi confrontare le build installate con quelle corrette e aggiornare i sistemi alla 14.1-73.37, alla 13.1-64.23 o alla versione corretta applicabile dei rami FIPS o NDcPP.
Per CVE-2026-88772, i team dovrebbero anche verificare se DTLS è attivato. Disattivare la funzionalità può ridurre l’esposizione a questa specifica vulnerabilità, ma non risolve CVE-2026-88771 e non sostituisce l’installazione degli aggiornamenti.
Citrix mette a disposizione indicatori di compromissione generici tramite NetScaler Console. Il rilevamento è disponibile tramite il servizio NetScaler Console ospitato e sulle installazioni locali che usano Cloud Connect, a partire dalla versione 14.1-73.36. Il canale di telemetria deve essere attivato.
Una volta che Citrix avrà rilasciato la logica di rilevamento IoC pertinente, i clienti potranno avviare le verifiche dalla pagina Security Advisory. Le organizzazioni che non dispongono di NetScaler Console possono rivolgersi al supporto Citrix per ottenere assistenza e accesso.
Queste scansioni non sono conclusive. Citrix avverte che gli indicatori non coprono tutte le tecniche degli attaccanti e potrebbero non rilevare alcune compromissioni. Poiché lo sfruttamento è avvenuto prima che fossero disponibili le patch, aggiornare un’appliance elimina la vulnerabilità nota, ma non dimostra che il sistema non sia mai stato violato.
Le organizzazioni con dispositivi esposti o potenzialmente interessati dovrebbero conservare le prove pertinenti e, se necessario, rivolgersi a esperti di indagini forensi. Al momento non sono noti indicatori completi degli attaccanti né un resoconto esaustivo delle attività osservate dopo lo sfruttamento.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-19490Critica9.8Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
- CVE-2026-19489Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
- CVE-2026-88771Improper input validation vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to an unauthenticated a
- CVE-2026-88772Vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to Remote Code Execution or Denial of Service




