I gestori di Citrix NetScaler affrontano la minaccia di una zero-day non confermata, senza patch né indizi per rilevarla
watchTowr segnala 2 zero-day RCE su NetScaler ADC e Gateway sfruttate. Citrix non conferma: mancano CVE, patch, IoC e mitigazioni.
Immagine illustrativa generata con AI
La società di sicurezza watchTowr afferma che gli attaccanti stanno sfruttando due vulnerabilità di esecuzione di codice da remoto, finora sconosciute, negli apparati Citrix NetScaler ADC e NetScaler Gateway.
La notizia è emersa il 26 settembre, inizialmente in un post che faceva riferimento a diverse vulnerabilità di NetScaler non ancora corrette. In un aggiornamento pubblicato alle 22:19 UTC, watchTowr ha descritto due vulnerabilità individuate nel corso di indagini forensi e ha affermato che lo sfruttamento era iniziato prima della disponibilità di correzioni.
Citrix non ha confermato i risultati né pubblicato un avviso di sicurezza. Al 27 settembre, gli amministratori non dispongono di identificativi CVE, di un elenco delle versioni interessate, di indicatori di compromissione, di misure di mitigazione ufficiali o di patch per le vulnerabilità segnalate.
Le organizzazioni che gestiscono sistemi NetScaler esposti a Internet si trovano quindi di fronte a un problema insolito: la minaccia potrebbe essere grave, ma non sono ancora disponibili le informazioni necessarie per valutare il livello di esposizione.
Le segnalazioni di sfruttamento non sono supportate da prove pubbliche
watchTowr ha descritto entrambe le vulnerabilità come falle di esecuzione di codice da remoto che interessano NetScaler ADC e NetScaler Gateway. Tuttavia, non ha divulgato prove tecniche che chiariscano quali componenti siano vulnerabili, quali siano le modalità di attacco, quali condizioni siano necessarie o che cosa accada dopo lo sfruttamento.
Non è stata identificata alcuna vittima. Non è noto nemmeno quali indagini forensi abbiano portato alla scoperta dei presunti attacchi, né se abbiano riguardato uno o più attori delle minacce.
Citrix non ha confermato in modo indipendente l’esistenza delle vulnerabilità. L’azienda non ha pubblicato alcun bollettino con i livelli di gravità, le versioni vulnerabili o le misure di protezione temporanee.
watchTowr ha dichiarato che le comunicazioni e le patch di Citrix erano attese all’inizio della settimana del 28 settembre. Finché non saranno disponibili, l’esistenza e la portata delle vulnerabilità si basano sul rapporto di watchTowr, non su un avviso del fornitore o su un’analisi tecnica pubblica.
Alcuni amministratori hanno riferito che i loro fornitori IT avevano consigliato di spegnere gli apparati NetScaler. Partecipanti a una discussione su r/Citrix hanno dichiarato che le loro organizzazioni avevano seguito il consiglio, ma non sono state accertate né la fonte degli avvertimenti dei fornitori né le prove su cui si basavano.
Perché gli apparati NetScaler sono obiettivi di grande valore
NetScaler ADC e NetScaler Gateway si trovano spesso al confine tra le reti aziendali e Internet. A seconda della configurazione, possono gestire connessioni VPN, accesso remoto, autenticazione degli utenti e bilanciamento del carico delle applicazioni.
Questa posizione dà agli apparati esposti accesso a traffico sensibile e ai flussi di autenticazione. Un attacco riuscito di esecuzione di codice da remoto potrebbe consentire a un intruso di eseguire codice sul dispositivo, anche se non si conoscono i privilegi e le capacità associati alle due vulnerabilità segnalate.
Non sono disponibili informazioni pubbliche sull’eventuale necessità di autenticarsi, sulle interfacce di rete vulnerabili o sulla dipendenza dello sfruttamento da una configurazione specifica. Non sono stati divulgati tentativi di exploit, nomi di file, processi, destinazioni di rete o altri elementi utili al rilevamento.
Di conseguenza, al momento la scansione ordinaria delle vulnerabilità non può fornire una risposta definitiva. Gli scanner non dispongono né di un riferimento CVE né di una matrice delle versioni confermata con cui verificare gli apparati.
L’interfaccia di gestione non dovrebbe essere esposta direttamente a Internet. Tuttavia, limitare l’accesso alla gestione non è una soluzione alternativa confermata per le vulnerabilità segnalate, poiché non è stato identificato il servizio vulnerabile.
Versioni interessate e stato del supporto ancora da chiarire
Le vulnerabilità segnalate riguardano Citrix NetScaler ADC e NetScaler Gateway, ma non si conoscono le versioni interessate. Citrix non ha indicato se siano vulnerabili le build 14.1-73.32, 13.1-63.21 o le versioni successive.
Queste build sono state identificate come versioni di agosto, ma ciò non consente di stabilire se includano o correggano le due vulnerabilità RCE segnalate di recente.
NetScaler 13.1 ha raggiunto la fine del periodo di manutenzione il 15 settembre. Citrix non ha chiarito se rilascerà correzioni per questa linea di versioni qualora le vulnerabilità segnalate venissero confermate.
Questa incertezza ha conseguenze operative. Le organizzazioni non possono presumere che un apparato sia sicuro solo perché esegue la build più recente attualmente disponibile, né possono sapere se un sistema fuori manutenzione potrà essere aggiornato a una versione supportata.
Non è disponibile neppure una soluzione alternativa indicata dal fornitore. Spegnere gli apparati può ridurre l’esposizione, ma anche interrompere l’accesso VPN, l’autenticazione e la distribuzione delle applicazioni: si tratta quindi di una decisione legata alla continuità operativa, non di una misura di sicurezza documentata.
CVE-2026-19490 è una vulnerabilità sfruttata distinta
La scheda NVD attualmente disponibile per CVE-2026-19490 non descrive nessuna delle due vulnerabilità RCE segnalate di recente. Riguarda una vulnerabilità distinta di NetScaler che consente di aggirare l’autenticazione e che Citrix ha corretto il 19 agosto.
CVE-2026-19490 ha un punteggio CVSS v3.1 di 9,8, classificato come Critico, e il seguente vettore:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
È classificata come CWE-288, che indica l’elusione dell’autenticazione tramite un percorso o canale alternativo.
Nei campi relativi ai prodotti, NVD indica come interessate le seguenti versioni:
- Citrix NetScaler Application Delivery Controller precedenti alla 13.1-37.277
- Citrix NetScaler Gateway precedenti alla 13.1-63.21
La descrizione NVD afferma però separatamente che sono interessati ADC e Gateway dalla versione 14.1 alla 73.32 e dalla versione 13.1 alla 63.21. Le indicazioni sono incoerenti e la discrepanza non è stata chiarita.
Il 9 settembre CISA ha aggiunto CVE-2026-19490 al catalogo delle vulnerabilità sfruttate note (Known Exploited Vulnerabilities, KEV), fissando al 12 settembre il termine per la correzione da parte delle agenzie federali statunitensi.
La direttiva richiede alle agenzie di applicare le misure di mitigazione del fornitore nel rispetto della BOD 26-04, «Dare priorità agli aggiornamenti di sicurezza in base al rischio», e dei Requisiti di triage forense di CISA. Per i servizi cloud, le organizzazioni devono seguire le indicazioni applicabili della BOD 26-04 oppure interrompere l’utilizzo del servizio se non sono disponibili misure di mitigazione. Devono inoltre valutare l’esposizione a Internet di ciascun asset e rispettare i requisiti di applicazione delle patch previsti dalla direttiva.
Un’altra vulnerabilità Citrix, CVE-2026-8452, è stata aggiunta al catalogo KEV il 26 agosto. La presenza ricorrente di vulnerabilità Citrix nel catalogo offre ai difensori un ulteriore motivo per considerare prioritaria la protezione delle infrastrutture NetScaler esposte, ma non dimostra alcun legame con le due vulnerabilità segnalate di recente.
Conservare le prove prima di ricreare o scollegare i sistemi
Se si sospetta una compromissione, le indicazioni di Citrix per la risposta agli incidenti raccomandano di conservare le prove prima di apportare modifiche che potrebbero distruggere dati utili all’analisi forense.
Gli amministratori dovrebbero raccogliere:
- Uno snapshot dell’appliance virtuale VPX
- I log conservati sui server syslog remoti
- I log di NetScaler Console
- Un pacchetto di supporto tecnico
- Un core dump del motore dei pacchetti
L’appliance dovrebbe poi essere isolata. Citrix raccomanda inoltre di cambiare le password degli account di servizio e i segreti archiviati sul sistema, reimpostare le password degli utenti che si sono autenticati tramite l’appliance e revocare i certificati e le chiavi private a essa associati.
Questi interventi vanno oltre l’installazione di un aggiornamento. Se lo sfruttamento è avvenuto prima della disponibilità di una patch, applicare la correzione che verrà rilasciata chiuderà la vulnerabilità, ma non eliminerà necessariamente gli accessi creati dagli attaccanti né permetterà di stabilire se credenziali e materiale crittografico siano già stati sottratti.
Ci sono precedenti che giustificano questa preoccupazione. Dopo che nel 2025 una vulnerabilità zero-day di NetScaler ha colpito organizzazioni olandesi, il Centro nazionale per la sicurezza informatica dei Paesi Bassi ha avvertito che l’aggiornamento non rimuoveva gli accessi già creati dagli attaccanti e ha raccomandato di eseguire i propri script investigativi.
Gli strumenti olandesi possono analizzare apparati attivi, core dump e immagini NetScaler complete. Lo script per i sistemi attivi cerca file potenzialmente sospetti e non si limita a una sola vulnerabilità, ma l’agenzia non garantisce che rilevi tutte le compromissioni. Il codice è stato aggiornato l’ultima volta nel settembre 2025.
Cosa possono fare gli amministratori in attesa di Citrix
In assenza di soluzioni alternative confermate o di un pacchetto di indicatori di compromissione, i difensori dovrebbero concentrarsi sulla riduzione dell’esposizione e sulla conservazione delle prove.
Possono verificare che le interfacce di gestione non siano accessibili da Internet, controllare nei log remoti eventuali attività amministrative inspiegabili, conservare lo stato attuale degli apparati e prepararsi a distribuire l’aggiornamento Citrix quando saranno identificate le build supportate. Le organizzazioni dovrebbero inoltre censire i sistemi che eseguono NetScaler 13.1, poiché il relativo stato di manutenzione potrebbe complicare la correzione.
Qualsiasi decisione di spegnere un apparato dovrebbe tenere conto dei servizi che fornisce e dell’assenza di indicazioni verificate da parte del fornitore. Se l’isolamento è praticabile, può ridurre il rischio e al tempo stesso preservare il sistema per le indagini.
Gli amministratori non dovrebbero considerare una futura patch come prova dell’assenza di intrusioni. La domanda ancora senza risposta non riguarda soltanto le build vulnerabili, ma anche la possibilità che gli attaccanti abbiano raggiunto gli apparati prima che i difensori sapessero di dover applicare una patch.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-19490Critica9.8Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
- CVE-2026-8452Critica9.8Memory overflow vulnerability NetScaler ADC and NetScaler Gateway leading to unpredictable or erroneous behavior and Denial of Service if the appliance is configured as a Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server




