Le intrusioni nei NetScaler trasformano una falla del gateway in accesso root alla rete
Mandiant: attacchi a NetScaler ADC e Gateway via CVE-2026-88772 per accesso root, web shell WHIPSHOT e tunnel SLAPSHOT verso reti interne.
Immagine illustrativa generata con AI
Mandiant riconduce la campagna a CVE-2026-88772
Gli attaccanti hanno sfruttato una vulnerabilità di Citrix NetScaler per ottenere accesso root, installare web shell e creare tunnel verso le reti interne delle organizzazioni.
Google Mandiant e il Threat Intelligence Group hanno rilevato gli attacchi a fine settembre. Dalle indagini è emerso che la campagna era attiva almeno dai primi di settembre e puntava nello specifico a sfruttare CVE-2026-88772.
Nel fine settimana Citrix ha corretto anche una seconda vulnerabilità di NetScaler, CVE-2026-88771, secondo quanto riportato da SecurityWeek. L’articolo non indica la data di pubblicazione della patch né i numeri delle build corrette per tutti i rami supportati.
Entrambe le vulnerabilità interessano NetScaler ADC e NetScaler Gateway. Le prove disponibili, tuttavia, non dimostrano che la campagna analizzata da Mandiant abbia sfruttato entrambe le falle. Charles Carmakal, CTO di Mandiant, ha invece avvertito che nel breve periodo diversi attori avrebbero probabilmente avviato tentativi di sfruttamento su vasta scala e opportunistici di entrambe le CVE.
Separatamente, GreyNoise ha rilevato tentativi di sfruttamento zero-day il 24 settembre, alcuni giorni prima della divulgazione e del rilascio delle patch. Il suo rapporto descrive i comandi degli attaccanti e il metodo di persistenza, ma non collega quei tentativi alla campagna di Mandiant né identifica quale delle due CVE sia stata sfruttata.
Le vulnerabilità consentono di eseguire comandi e codice da remoto o di causare interruzioni
CVE-2026-88771 è una vulnerabilità dovuta a un’errata convalida degli input, classificata come CWE-20. NVD le assegna un punteggio CVSS v3 di 9.8, con il vettore:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
La vulnerabilità è accessibile dalla rete, non richiede privilegi né interazione da parte dell’utente e ha una bassa complessità di attacco. Se sfruttata con successo, può consentire a un attaccante non autenticato di eseguire comandi arbitrari.
CVE-2026-88772 è classificata come CWE-119, che riguarda restrizioni insufficienti sulle operazioni eseguite all’interno di un buffer di memoria. Il suo punteggio CVSS v3 è 8.1, con il vettore:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Anche questa falla non richiede autenticazione né interazione da parte dell’utente, ma la complessità di attacco è considerata alta. Secondo NVD, può consentire l’esecuzione di codice da remoto e causare un denial of service.
SecurityWeek definisce critiche entrambe le vulnerabilità e riferisce che possono consentire l’esecuzione di codice da remoto senza autenticazione. I dettagli della campagna, compresa la compromissione con privilegi root e l’installazione di malware, sono invece ricondotti da Mandiant e GTIG a CVE-2026-88772.
Le build Standard, FIPS e NDcPP sono vulnerabili
Le schede dei prodotti su NVD indicano come vulnerabili NetScaler Application Delivery Controller e NetScaler Gateway nelle versioni precedenti a 13.1-64.23. Le descrizioni dettagliate riportano anche altri rami e versioni certificate.
Sono interessate le seguenti versioni di NetScaler ADC:
- Versioni precedenti a 14.1-73.37
- Versioni precedenti a 13.1-64.23
- Versioni FIPS precedenti a 14.1-73.37
- Versioni FIPS e NDcPP precedenti a 13.1.37.279
Sono interessate le seguenti versioni di NetScaler Gateway:
- Versioni precedenti a 14.1-73.37
- Versioni precedenti a 13.1-64.23
Gli amministratori possono usare queste soglie per individuare i sistemi potenzialmente vulnerabili, comprese le installazioni FIPS e NDcPP. Dovrebbero comunque verificare le indicazioni di Citrix per la correzione di ciascun dispositivo e ramo, senza considerare gli intervalli indicati da NVD una guida completa all’installazione delle patch.
Prima che fossero disponibili gli aggiornamenti, agenzie governative per la cybersicurezza e società specializzate avevano consigliato agli operatori di scollegare da Internet gli apparati NetScaler interessati, mentre proseguivano le indagini sugli attacchi zero-day.
WHIPSHOT e SLAPSHOT hanno aperto un varco verso le reti interne
Nell’attività analizzata da Mandiant, gli attaccanti hanno sfruttato CVE-2026-88772 per ottenere accesso root agli apparati NetScaler ADC e Gateway. Hanno modificato la configurazione del server web degli apparati e installato web shell eseguite con privilegi root.
Gli investigatori hanno individuato due strumenti mai visti prima:
- WHIPSHOT, una web shell PHP.
- SLAPSHOT, uno strumento di tunneling basato su Python.
Insieme, questi strumenti hanno creato un percorso dall’apparato perimetrale compromesso all’ambiente interno della vittima. Secondo Mandiant, l’accesso è stato usato per attività di ricognizione, movimento laterale e furto di credenziali.
In almeno un’intrusione, un operatore ha esplorato manualmente la rete interna attraverso il tunnel e ha sottratto credenziali. Gli investigatori hanno anche trovato indizi del fatto che l’attore della minaccia potesse amministrare web shell simili in diversi ambienti compromessi. Questa osservazione non permette di identificare un gruppo specifico.
Nelle sue osservazioni separate, GreyNoise ha rilevato tentativi di sfruttamento che cercavano di impostare i bit setuid e setgid su /bin/sh per ottenere una shell root. L’attività installava poi una web shell protetta da password, che riceveva le comunicazioni degli attaccanti tramite il valore di un cookie. Secondo GreyNoise, il metodo potrebbe essere stato pensato per evitare che i comandi rimanessero nei log web.
Le stime delle vittime superano le decine, ma l’esposizione era molto più ampia
Dalle indagini di Mandiant emerge che probabilmente sono state colpite organizzazioni in Nord America e in Europa. Tra i settori interessati figurano pubblica amministrazione, servizi finanziari, istruzione, servizi legali e servizi professionali.
Carmakal ha dichiarato che sono state colpite decine di organizzazioni, anche nel corso di attività che coinvolgevano sospetti attori sponsorizzati da Stati. Separatamente, Kevin Beaumont ha riferito di essere a conoscenza di oltre 100 organizzazioni vittime a martedì e ha valutato che l’attività sembrasse riconducibile a una campagna di spionaggio.
Si tratta di stime indipendenti, che non sono state armonizzate. Le notizie disponibili non attribuiscono inoltre l’intera attività a un attore della minaccia identificato.
Palo Alto Networks ha stimato che, al 27 settembre, circa 50.000 istanze NetScaler potessero essere esposte. Questo dato riguarda la possibile esposizione, non le compromissioni accertate.
WatchTowr, indicata come una delle prime società di sicurezza ad aver confermato lo sfruttamento in circolazione, ha pubblicato dettagli tecnici su entrambe le vulnerabilità. La diffusione delle analisi, unita al numero di apparati esposti, rafforza l’aspettativa di Mandiant che altri attori tenteranno di sfruttare le falle. Non dimostra, però, che nella campagna già analizzata siano state usate entrambe le CVE.
Le scadenze CISA sono trascorse, ma la correzione deve includere anche un’analisi forense
Il 27 settembre 2026, CISA ha aggiunto CVE-2026-88771 e CVE-2026-88772 al catalogo delle vulnerabilità note sfruttate (KEV). La scadenza per la correzione da parte delle agenzie federali statunitensi era il 30 settembre 2026.
Per entrambe le vulnerabilità, CISA richiede l’applicazione delle mitigazioni indicate dal fornitore, in linea con BOD 26-04, oltre al rispetto dei Forensics Triage Requirements. Le agenzie devono valutare l’esposizione a Internet di ciascun asset e seguire le indicazioni della direttiva per applicare le patch in base al rischio.
Le indicazioni pertinenti di BOD 26-04 riguardano anche i servizi cloud. Se non sono disponibili mitigazioni, CISA richiede alle agenzie di interrompere l’uso del prodotto interessato.
Gli operatori NetScaler dovrebbero ora:
- Inventariare gli apparati ADC e Gateway appartenenti agli intervalli di versioni interessati.
- Applicare l’aggiornamento o la mitigazione indicati da Citrix per ciascun ramo installato.
- Verificare se ogni apparato fosse accessibile da Internet prima della correzione.
- Controllare la configurazione del server web alla ricerca di modifiche non autorizzate.
- Cercare WHIPSHOT, SLAPSHOT, web shell inattese e tunnel non autorizzati.
- Verificare se su
/bin/shsono state apportate modifiche ingiustificate ai permessisetuidosetgid. - Indagare su eventuali attività di ricognizione interna, movimento laterale o accesso alle credenziali provenienti dai sistemi NetScaler.
I sistemi esposti prima dell’applicazione delle patch richiedono un’analisi forense, poiché l’attività osservata ha comportato l’installazione di web shell con privilegi root e la modifica delle configurazioni. L’aggiornamento non rimuove automaticamente un impianto già installato sull’apparato.
Le voci NetScaler si aggiungono inoltre a una serie recente di vulnerabilità che interessano Citrix e Microsoft. Nei 90 giorni precedenti, CISA aveva aggiunto CVE-2026-19490 il 9 settembre 2026; CVE-2026-81963 e CVE-2026-85880 l’8 settembre 2026; CVE-2026-8452 e CVE-2019-1068 il 26 agosto 2026; e CVE-2026-33824 il 18 agosto 2026, sempre per gli stessi fornitori.
La voce KEV relativa a SharePoint non è collegata a questa campagna
Un rapporto separato cita CVE-2026-65660, una vulnerabilità di iniezione di codice in Microsoft Office SharePoint. Le informazioni disponibili non la collegano alle intrusioni nei NetScaler.
CVE-2026-65660 consente a un attaccante autorizzato di eseguire codice tramite la rete. Interessa le versioni di Microsoft SharePoint Server precedenti a 16.0.19725.20522 e ha un punteggio CVSS v3 di 8.8.
CISA ha aggiunto la vulnerabilità di SharePoint al catalogo KEV il 25 settembre 2026, fissando al 28 settembre 2026 la scadenza per la correzione da parte delle agenzie federali. Anche in questo caso, le misure richieste prevedono l’applicazione delle mitigazioni indicate dal fornitore, la conformità a BOD 26-04, il triage forense, la valutazione dell’esposizione a Internet e l’interruzione dell’uso del prodotto qualora non siano disponibili mitigazioni.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-33824Critica9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-19490Critica9.8Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
- CVE-2026-8452Critica9.8Memory overflow vulnerability NetScaler ADC and NetScaler Gateway leading to unpredictable or erroneous behavior and Denial of Service if the appliance is configured as a Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server
- CVE-2026-88771Critica9.8Improper input validation vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to an unauthenticated a
- CVE-2026-65660Alta8.8Improper control of generation of code ('code injection') in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
- CVE-2019-1068Alta8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-88772Alta8.1Vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to Remote Code Execution or Denial of Service
- CVE-2026-81963Alta7.8Improper link resolution before file access ('link following') in Windows Update Stack allows an authorized attacker to elevate privileges locally.
- CVE-2026-85880Alta7.8Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.




