Gli zero-day di NetScaler mettono alla prova la rapidità delle patch e i consigli di disconnessione

Citrix ha corretto due zero-day NetScaler sfruttati attivamente con RCE critico. Scansioni GreyNoise, versioni colpite e scadenze CISA KEV spiegate.

Gli zero-day di NetScaler mettono alla prova la rapidità delle patch e i consigli di disconnessione
Vulnerabilità

Immagine illustrativa generata con AI

Un allarme su possibili attacchi può costringere i team di sicurezza a scegliere tra interrompere i servizi e aspettare prove più solide. I recenti incidenti che hanno coinvolto Citrix NetScaler e Kiteworks hanno messo in evidenza questo dilemma: Citrix ha invitato i clienti ad aggiornare i sistemi dopo aver rilasciato le correzioni, mentre Kiteworks ha consigliato di metterli offline prima che la patch fosse disponibile.

Dark Reading ha riferito che due delle otto vulnerabilità corrette da Citrix, CVE-2026-88771 e CVE-2026-88772, erano zero-day sfruttate attivamente, in un’attività descritta come diffusa. La notizia non dimostra che quelle vulnerabilità fossero coinvolte nel traffico diretto a NetScaler rilevato inizialmente da GreyNoise.

GreyNoise ha rilevato scansioni e attività RCE prima dell’aggiornamento di Citrix

Il 24 settembre, GreyNoise ha osservato un singolo indirizzo IP con sede negli Stati Uniti che cercava installazioni NetScaler e conduceva attacchi di esecuzione di codice da remoto (RCE). L’azienda ha avvisato i propri clienti. Andrew Thompson, vicepresidente senior delle operazioni contro gli avversari di GreyNoise, ha dichiarato che inizialmente i ricercatori non avevano collegato l’attività a CVE specifiche.

Nei due giorni successivi sono comparse sui social media segnalazioni di possibili zero-day in NetScaler. I professionisti della cybersecurity non erano concordi sulla loro attendibilità; alcuni sospettavano che l’attività fosse invece diretta contro vulnerabilità corrette ad agosto.

Il 26 settembre, Benjamin Harris, fondatore e CEO di watchTowr, ha esortato gli utenti di NetScaler a mettere offline i propri sistemi. In un post su LinkedIn ha avvertito che aspettare fino a lunedì sarebbe stato troppo tardi.

Entro domenica, Citrix aveva pubblicato un aggiornamento che riguardava otto vulnerabilità, da CVE-2026-88771 a CVE-2026-88778. Dark Reading ha riferito che CVE-2026-88771 e CVE-2026-88772 erano state sfruttate attivamente. Secondo quanto riportato, Citrix aveva chiesto ai clienti di aggiornare subito a una versione che includesse le correzioni, senza mettere offline i server. Le informazioni fornite non indicano i numeri delle versioni corrette.

Secondo Satnam Narang, senior staff research engineer di Tenable, alcuni fornitori e team di sicurezza hanno comunque consigliato agli amministratori di NetScaler di scollegare gli appliance. Narang ha detto che si basavano su un avviso governativo, che l’articolo non identifica. In risposta alle domande specifiche sui presunti attacchi, Citrix ha rimandato Dark Reading a una sua dichiarazione precedente e al bollettino di sicurezza.

Le fonti citate non hanno stabilito un collegamento tra le prime osservazioni di GreyNoise e la successiva segnalazione degli zero-day. L’articolo riferisce inoltre che alcuni professionisti si sono chiesti se l’attività fosse diretta contro CVE-2026-19489 o CVE-2026-19490, corrette ad agosto. Citrix non ha risposto alle domande specifiche di Dark Reading su questa ipotesi.

Le vulnerabilità segnalate interessano diverse versioni di NetScaler

NVD descrive CVE-2026-88771 come una vulnerabilità di convalida impropria dell’input, classificata come CWE-20, che potrebbe consentire a un aggressore non autenticato di eseguire comandi arbitrari. Il punteggio CVSS v3 è 9,8, con il vettore:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

La descrizione dettagliata di NVD indica che sono interessate le versioni di NetScaler ADC precedenti alla 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS e 13.1.37.279 FIPS e NDcPP. Per NetScaler Gateway, elenca le versioni precedenti alla 14.1-73.37 e 13.1-64.23. Il campo sintetico prodotto/versione indica separatamente le versioni di ADC e Gateway precedenti alla 13.1-64.23.

CVE-2026-88772 presenta gli stessi limiti di versione dettagliati per ADC e Gateway, comprese le versioni specificate di ADC FIPS e NDcPP. Secondo NVD, la vulnerabilità può causare RCE o un denial of service (DoS). Classificata come CWE-119, ha un punteggio CVSS v3 di 8,1:

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

L’aggiornamento ha corretto anche CVE-2026-88778, che NVD descrive come una vulnerabilità di valore esatto prevedibile a partire da valori precedenti in NetScaler ADC e Gateway. Gli intervalli dettagliati interessati coincidono con quelli di CVE-2026-88771 e CVE-2026-88772. NVD la classifica come CWE-342 e le assegna un punteggio di 7,5:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

La precedente CVE-2026-19490 ha un punteggio CVSS v3 di 9,8 ed è classificata come CWE-288:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

La descrizione di NVD indica le versioni di ADC e Gateway «dalla 14.1 alla 73.32» e «dalla 13.1 alla 63.21». Il campo sintetico prodotto/versione indica inoltre le versioni di Citrix NetScaler Application Delivery Controller precedenti alla 13.1-37.277 e quelle di Gateway precedenti alla 13.1-63.21. La voce relativa a CVE-2026-19489 riporta gli stessi intervalli nella descrizione e classifica la vulnerabilità come CWE-120.

Le voci KEV fissano scadenze distinte per le agenzie federali

Il 9 settembre 2026, CISA ha aggiunto CVE-2026-19490 al catalogo delle vulnerabilità note e sfruttate (KEV), fissando al 12 settembre 2026 la scadenza per la correzione da parte delle agenzie federali statunitensi. La voce del catalogo non dimostra che la vulnerabilità sia stata sfruttata nell’attività rilevata da GreyNoise.

Il 27 settembre 2026, CISA ha aggiunto CVE-2026-88771 e CVE-2026-88772 al catalogo KEV. Per entrambe, la scadenza per la correzione da parte delle agenzie federali era il 30 settembre 2026. Al 3 ottobre, la scadenza era già passata.

Per queste tre vulnerabilità Citrix presenti nel catalogo KEV, CISA chiede di applicare le misure di mitigazione secondo le istruzioni del fornitore e di rispettare la BOD 26-04 Prioritizing Security Updates Based on Risk e i Forensics Triage Requirements di CISA. Per i servizi cloud, le istruzioni prevedono di seguire le indicazioni applicabili della BOD 26-04. Se non sono disponibili misure di mitigazione, CISA raccomanda di interrompere l’uso del prodotto. Le organizzazioni interessate devono inoltre valutare l’esposizione a Internet di ogni asset e rispettare le indicazioni della BOD 26-04 sull’applicazione delle patch.

Un’altra vulnerabilità Citrix, CVE-2026-8452, è stata inserita nel catalogo KEV il 26 agosto 2026. È un dato utile per le organizzazioni che seguono le correzioni Citrix, ma non identifica la vulnerabilità alla base di una specifica attività su NetScaler.

Kiteworks ha agito sulla base di informazioni di allerta prima di distribuire la patch

Il 25 settembre, Kiteworks ha consigliato ai clienti di mettere preventivamente offline i sistemi, citando informazioni secondo cui era imminente un attacco. Il team di ingegneria dell’azienda ha collaborato con esperti esterni di intelligence nazionale per individuare il problema. Kiteworks ha avvertito che poteva essere in arrivo un attacco zero-day.

In seguito, l’azienda ha pubblicato un avviso che identificava la vulnerabilità e un aggiornamento per correggerla. Dark Reading ha riferito che l’avviso è apparso lunedì, senza indicare la data esatta. Secondo Kiteworks, la vulnerabilità avrebbe interessato l’1% dei suoi clienti. Le informazioni fornite non indicano il CVE della vulnerabilità, le versioni dei prodotti interessate o i dettagli tecnici.

Kiteworks ha riferito di aver disattivato i sistemi che ospita e di aver raccomandato un’interruzione di nove ore. Il CEO e presidente Jonathan Yaron ha detto che l’azienda ha preferito agire sulla base di un allarme credibile anziché aspettare la prova di un attacco. Il CISO Frank Balonis ha dichiarato che l’azienda ha accettato i disagi operativi per proteggere i dati dei clienti. Una mappa di Shadowserver allegata all’articolo mostrava indirizzi IP Kiteworks esposti in tutto il mondo, concentrati negli Stati Uniti e in Europa.

John Strand di Black Hills Information Security ha messo in dubbio la raccomandazione di interrompere i servizi, descrivendo la situazione come un caso in cui nessun cliente stava subendo una violazione attiva. Ha aggiunto che la decisione dipendeva anche dalla difficoltà di distribuire la patch. Le fonti non confermano in modo indipendente che nessun cliente fosse stato vittima di una violazione.

Mettere offline i sistemi può danneggiare i clienti oltre che gli aggressori

Narang ha avvertito che mettere offline i sistemi può impedire ai lavoratori da remoto di accedere ai servizi, interrompere le applicazioni usate dai clienti e bloccare l’accesso ai dati necessari per le attività operative. Secondo Narang, quando i fornitori consigliano di interrompere i servizi dovrebbero specificare quali clienti e configurazioni sono a rischio e per quanto tempo dovrebbe durare l’interruzione.

I due incidenti mostrano risposte diverse, non una regola valida in ogni caso. Kiteworks ha raccomandato un’interruzione sulla base di informazioni di allerta; le indicazioni di Citrix ai clienti, secondo quanto riportato, davano priorità all’aggiornamento non appena fossero disponibili le correzioni. Per gli amministratori di NetScaler, le istruzioni di Citrix citate prevedono l’aggiornamento a una versione che includa le correzioni. Qualsiasi decisione di mettere offline i sistemi deve tenere conto anche delle possibili conseguenze per i lavoratori, i clienti e le attività aziendali.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →