Dopo gli attacchi legati a CVE-2026-88779, le installazioni NetScaler con SAML richiedono un secondo aggiornamento

Citrix ha corretto CVE-2026-88779 su NetScaler ADC e Gateway con SAML: attacchi mirati causano DoS, richiesto aggiornamento alle build corrette.

Dopo gli attacchi legati a CVE-2026-88779, le installazioni NetScaler con SAML richiedono un secondo aggiornamento
Vulnerabilità

Immagine illustrativa generata con AI

Gli attacchi mirati causano disservizi sugli appliance gestiti dai clienti

Citrix ha rilasciato correzioni per CVE-2026-88779, una vulnerabilità di overflow della memoria che interessa le installazioni di NetScaler ADC e NetScaler Gateway gestite dai clienti e configurate con determinate impostazioni SAML.

Per sfruttarla, l’appliance deve operare come provider di servizi SAML o come provider di identità SAML. Gli amministratori possono verificare se questo requisito è soddisfatto controllando la configurazione per individuare:

  • SAML SP: add authentication samlAction
  • SAML IdP: add authentication samlIdPProfile

Citrix ha dichiarato di aver osservato attacchi mirati contro installazioni non ancora corrette. L’impatto confermato dal fornitore è la negazione del servizio: il ripetersi delle condizioni che innescano il problema può rendere indisponibile il servizio interessato.

Dalle analisi del fornitore non sono emersi danni all’integrità dei dati dei clienti. Altre osservazioni hanno spinto ad approfondire la possibilità di un’esecuzione di codice da remoto, ma le prove disponibili non confermano che CVE-2026-88779 sia stata sfruttata con successo per ottenere RCE.

Il 4 ottobre 2026, CISA ha inserito CVE-2026-88779 nel catalogo delle vulnerabilità sfruttate note, citando prove di sfruttamento attivo. L’inserimento nel KEV conferma che la vulnerabilità è stata sfruttata nel mondo reale, indipendentemente dal suo punteggio di gravità numerico.

Quali versioni di NetScaler devono essere aggiornate

I limiti di versione indicati da NVD e le release correttive riportate nelle indicazioni di Citrix sono i seguenti:

Prodotto e ramo Versioni interessate Release correttiva
NetScaler ADC 14.1 Precedenti a 14.1-73.41 14.1-73.41 e successive
NetScaler Gateway 14.1 Precedenti a 14.1-73.41 14.1-73.41 e successive
NetScaler ADC 13.1 Precedenti a 13.1-64.28 13.1-64.28 e release successive della versione 13.1
NetScaler Gateway 13.1 Precedenti a 13.1-64.28 13.1-64.28 e release successive della versione 13.1
NetScaler ADC 14.1-FIPS Precedenti a 14.1-73.41 FIPS 14.1-73.41 FIPS e release successive della versione 14.1-FIPS
NetScaler ADC 13.1-FIPS e 13.1-NDcPP Precedenti a 13.1-37.282 13.1-37.282 e release successive delle versioni 13.1-FIPS e 13.1-NDcPP

L’ambito indicato comprende le installazioni gestite dai clienti che soddisfano il requisito SAML. Le informazioni fornite non stabiliscono se la vulnerabilità interessi anche altri modelli di distribuzione.

Un appliance aggiornato per correggere vulnerabilità NetScaler precedenti potrebbe aver bisogno di un ulteriore aggiornamento. Secondo le segnalazioni, tra i sistemi soggetti a crash c’erano quelli con la versione 14.1-73.37, mentre per quel ramo la correzione di CVE-2026-88779 è disponibile a partire da 14.1-73.41.

Gli amministratori dovrebbero quindi verificare la build installata esatta, senza basarsi sul solo fatto di aver applicato di recente un aggiornamento NetScaler. Dovrebbero inoltre controllare la presenza di una delle due voci di configurazione SAML pertinenti.

Citrix ha attribuito la segnalazione della vulnerabilità a Bishop Fox e watchTowr. Secondo quanto riportato, watchTowr è riuscita a riprodurre il problema, ma il materiale disponibile non include i dettagli tecnici della riproduzione.

Gravità e sfruttamento sono misure distinte

CVE-2026-88779 è classificata come CWE-119, ovvero una restrizione impropria delle operazioni entro i limiti di un buffer di memoria. Le notizie riportano un punteggio CVSS di 8.7; la voce NVD fornita non include un vettore CVSS.

Il CVSS esprime la gravità tecnica. Un punteggio elevato, da solo, non dimostra che la vulnerabilità sia stata sfruttata.

In questo caso, le prove dello sfruttamento derivano dalla decisione di CISA di inserirla nel KEV e dal resoconto di Citrix sugli attacchi mirati. L’avviso disponibile di CISA non indica chi sia l’autore dell’attacco né descrive la tecnica di sfruttamento.

La conseguenza confermata dal fornitore resta la negazione del servizio. Secondo quanto riportato, gli amministratori hanno osservato crash ripetuti del processo nsaaad, seguiti dal raggiungimento del limite di riavvii del processo Pitboss e dal riavvio dell’appliance.

Il ripetersi degli attacchi potrebbe prolungare l’interruzione del servizio. Tuttavia, le segnalazioni di crash e di richieste appositamente costruite non dimostrano, da sole, che sia stato eseguito del codice.

Richieste di autenticazione sospette riaprono la questione RCE

Gli amministratori che hanno indagato sugli incidenti hanno trovato nomi utente di autenticazione contenenti comandi shell. Secondo quanto riportato da BleepingComputer, quei comandi cercavano di scaricare un payload da 213.209.159[.]55, salvarlo in /v ed eseguirlo.

Un amministratore ha collegato richieste di questo tipo a tre sequenze di crash di nsaaad su un appliance e ad attività che coinvolgevano più fattori di autenticazione SAML. L’amministratore ha descritto le prove come un tentativo di sfruttamento accompagnato da crash correlati, non come una conferma dell’esecuzione dei comandi.

Il ricercatore di sicurezza Kevin Beaumont ha riferito separatamente di aver trovato un malware scaricato in esecuzione su un honeypot aggiornato. Questa osservazione non dimostra che CVE-2026-88779 abbia consentito di eseguire codice da remoto su un appliance di produzione.

Un’altra segnalazione descriveva uno script progettato per installare web shell, mantenere la persistenza dopo i riavvii e caricare configurazioni e backup dell’appliance. L’utente che ha ottenuto lo script ha precisato che non ci sono prove della sua esecuzione.

Queste osservazioni giustificano indagini su una possibile compromissione, oltre all’installazione dell’aggiornamento. Al momento, però, non dimostrano che RCE sia un impatto accertato di CVE-2026-88779.

Cosa dovrebbero fare subito gli operatori NetScaler

Le organizzazioni interessate dovrebbero installare la release correttiva prevista per il proprio ramo di prodotto. Secondo quanto riportato, Citrix raccomanda di applicare gli aggiornamenti di sicurezza il prima possibile.

Una risposta mirata dovrebbe includere le seguenti azioni:

  1. Verificare la build installata. Un sistema con 14.1-73.37 non include la correzione per CVE-2026-88779.
  2. Controllare il requisito SAML. Cercare nella configurazione add authentication samlAction e add authentication samlIdPProfile.
  3. Esaminare i log di autenticazione. Indagare sui valori insoliti nei nomi utente che contengono sintassi di comando o riferimenti a file scaricati.
  4. Esaminare la cronologia dei processi e dei riavvii. Cercare crash ripetuti di nsaaad, eventi in cui Pitboss raggiunge il limite di riavvii e riavvii inattesi dell’appliance.
  5. Cercare nei dati storici le attività riconducibili all’infrastruttura segnalata. Le richieste che coinvolgono 213.209.159[.]55 meritano un’indagine, ma la loro assenza non prova che non ci sia stato uno sfruttamento.
  6. Verificare l’eventuale compromissione prima di considerare concluso l’intervento con l’applicazione della patch. Le prove disponibili distinguono tra tentativi di eseguire comandi e conferma della loro esecuzione: un’analisi forense è quindi necessaria per determinare cosa sia accaduto su uno specifico appliance.
  7. Contattare il supporto Citrix se si riscontrano i comportamenti segnalati. Secondo quanto riportato, Citrix ha indirizzato i clienti interessati al proprio servizio di supporto.

Secondo quanto riferito, Citrix ha inoltre fornito Global Deny Lists, pensate per bloccare indirizzi IP noti come malevoli. Il materiale disponibile non include le liste né la procedura per applicarle; Citrix ha comunque continuato a raccomandare l’installazione del software corretto.

Per le agenzie federali la scadenza è il 7 ottobre

La scadenza per correggere CVE-2026-88779 prevista dal KEV è il 7 ottobre 2026. Si applica alle agenzie federali statunitensi del ramo esecutivo civile soggette alla direttiva, non a tutte le organizzazioni che utilizzano NetScaler.

CISA ordina alle agenzie interessate di applicare le misure di mitigazione indicate dal fornitore, nel rispetto di BOD 26-04 Prioritizing Security Updates Based on Risk e dei Forensics Triage Requirements di CISA. Per i servizi cloud pertinenti, le agenzie devono seguire le indicazioni applicabili della BOD 26-04 oppure interrompere l’utilizzo del prodotto se non sono disponibili misure di mitigazione.

La direttiva definisce inoltre le aspettative per stabilire se un attore della minaccia abbia compromesso un sistema prima dell’installazione della patch. CISA invita le organizzazioni che non rientrano nell’ambito federale a dare priorità alle vulnerabilità KEV attraverso una gestione delle vulnerabilità basata sul rischio, ma la scadenza del 7 ottobre non è valida per tutti.

CVE-2026-88779 segue altre due vulnerabilità NetScaler aggiunte al KEV il 27 settembre 2026, con scadenze di correzione per le agenzie federali fissate al 30 settembre 2026.

CVE-2026-88771 è una vulnerabilità CWE-20 dovuta a una convalida impropria dell’input, valutata 9.8, con vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. NVD afferma che un attaccante non autenticato può eseguire comandi arbitrari.

CVE-2026-88772 è classificata come CWE-119 e ha un punteggio di 8.1, con vettore CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H. NVD indica che i possibili effetti sono l’esecuzione di codice da remoto o la negazione del servizio.

A seconda del ramo di prodotto, i limiti delle versioni interessate comprendevano le build precedenti a 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS e 13.1.37.279 FIPS and NDcPP. Per CVE-2026-88779 servono build correttive più recenti: aver protetto un sistema dalle vulnerabilità precedenti non dimostra che sia protetto anche da questa.

Di recente sono state aggiunte al KEV anche altre vulnerabilità Citrix: CVE-2026-19490 il 9 settembre 2026 e CVE-2026-8452 il 26 agosto 2026. Per le installazioni NetScaler attuali, le priorità immediate sono verificare la build esatta, controllare la configurazione SAML e cercare eventuali attività sospette precedenti all’aggiornamento.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →