
Citrix NetScaler: la falla SAML sotto attacco riceve una correzione
Citrix ha rilasciato aggiornamenti di emergenza per una vulnerabilità zero-day SAML di NetScaler sfruttata in attacchi denial-of-service, con indizi che puntano a una possibile esecuzione di codice remoto.
Gli appliance Citrix NetScaler sono al centro di un rilascio di patch di emergenza dopo che gli aggressori hanno iniziato a sfruttare una vulnerabilità di autenticazione SAML identificata come CVE-2026-88779. La falla interessa le distribuzioni NetScaler ADC e NetScaler Gateway che utilizzano SAML, uno standard ampiamente diffuso che consente alle persone di accedere una sola volta per utilizzare diverse applicazioni. Citrix descrive il problema come una debolezza del buffer di memoria che può portare a condizioni di denial-of-service, ma amministratori e ricercatori di sicurezza hanno segnalato indizi che la stessa falla potrebbe consentire anche l'esecuzione di codice remoto.
Secondo Citrix, la vulnerabilità ha un punteggio di gravità CVSS di 8,7 ed è stata utilizzata in attacchi mirati contro distribuzioni NetScaler non aggiornate. Se attivata ripetutamente, può rendere il servizio non disponibile. Citrix ha dichiarato di non aver identificato alcun impatto sull'integrità dei dati dei clienti. Le configurazioni interessate sono quelle in cui un appliance è configurato come service provider SAML, utilizzando il comando add authentication samlAction, o come identity provider SAML, utilizzando add authentication samlIdPProfile. Domenica Citrix ha rilasciato le versioni 14.1-73.41 e 13.1-64.28 di NetScaler ADC e NetScaler Gateway per correggere la falla. Per le distribuzioni che seguono gli standard di sicurezza FIPS, l'azienda raccomanda la versione 14.1-73.41 FIPS, mentre i clienti NetScaler ADC FIPS e NDcPP sul ramo 13.1 dovrebbero installare la 13.1-37.282. Citrix offre anche le Global Deny Lists per bloccare il traffico proveniente da indirizzi IP dannosi noti, ma afferma che applicare gli aggiornamenti è il passo più importante. Le organizzazioni che hanno recentemente aggiornato i dispositivi NetScaler per due vulnerabilità attivamente sfruttate in precedenza, identificate come CVE-2026-88771 fino a CVE-2026-88778, devono eseguire nuovamente l'aggiornamento se i loro dispositivi soddisfano le precondizioni di configurazione SAML.
I primi segnali di problemi sono comparsi giovedì, quando gli amministratori NetScaler hanno notato che gli appliance appena aggiornati si riavviavano da soli. In una discussione su Reddit, un amministratore ha dichiarato che diversi clienti con NetScaler 14.1-73.37 hanno subito ripetuti riavvii forzati anche dopo aver installato gli aggiornamenti di sicurezza disponibili in quel momento. Altri amministratori hanno segnalato comportamenti simili, anche su sistemi ricostruiti da immagini pulite. In un altro thread, gli amministratori hanno collegato i crash al processo di autenticazione nsaaad, che falliva ripetutamente fino a quando il processo di gestione Pitboss raggiungeva il limite di riavvii e riavviava l'appliance. Inizialmente non era chiaro se gli scanner di vulnerabilità stessero attivando un bug nel firmware o se gli aggressori stessero sfruttando qualcosa di nuovo. Tuttavia, un amministratore che indagava sugli incidenti sulla versione 14.1-73.37 ha affermato di aver visto nomi utente di autenticazione contraffatti contenenti comandi shell. Tali comandi tentavano di scaricare un payload dall'indirizzo IP 213.209.159[.]55, salvarlo come file denominato /v e quindi eseguirlo. L'amministratore ha notato che queste richieste sospette apparivano immediatamente prima di tre sequenze confermate di crash di nsaaad su un appliance e prendevano di mira più fattori di autenticazione SAML. È importante notare che l'amministratore ha dichiarato che i log mostravano tentativi di sfruttamento e crash correlati, ma non confermavano che i comandi fossero stati effettivamente eseguiti.
Ricercatori indipendenti hanno presto aggiunto peso alla possibilità di esecuzione di codice remoto. L'esperto di sicurezza informatica Kevin Beaumont ha dichiarato che i suoi honeypot NetScaler 13.1 e 14.1 aggiornati, che sono sistemi esca predisposti per osservare gli attacchi, andavano in crash dopo aver ricevuto richieste da più indirizzi IP di origine. Ha descritto l'attività come potenzialmente un'altra vulnerabilità PitScaler, riferendosi a precedenti problemi di NetScaler. Beaumont ha successivamente riferito che l'attività sembrava andare oltre la negazione del servizio dopo aver scoperto che uno dei suoi honeypot aggiornati stava eseguendo un binario malware scaricato. Ha osservato che entrambi gli honeypot erano stati aggiornati, quindi ciò indicava una nuova vulnerabilità. Beaumont ha descritto l'attacco come diffuso su larga scala e ha aggiunto che un honeypot non aveva nemmeno un certificato SSL valido perché lo aveva lasciato scadere. Ha inoltre sottolineato che CVE-2026-88779 era stata inizialmente caratterizzata come una vulnerabilità di overflow di memoria che portava a denial of service, simile a come una precedente falla Citrix, CVE-2025-6543, era stata descritta prima che attacchi successivi dimostrassero che poteva essere utilizzata per l'esecuzione di codice remoto. La società di sicurezza watchTowr Labs ha confermato di aver riprodotto la vulnerabilità dopo aver inizialmente indagato su segnalazioni di attività sugli honeypot NetScaler, ma i ricercatori non hanno ancora pubblicato dettagli tecnici. Domenica, l'agenzia statunitense Cybersecurity and Infrastructure Security Agency ha aggiunto CVE-2026-88779 al suo catalogo Known Exploited Vulnerabilities, confermando lo sfruttamento attivo e dando alle agenzie civili federali tempo fino al 7 ottobre per applicare le mitigazioni.
Per i proprietari di siti web, le aziende e i team IT, questo è un promemoria del fatto che gli appliance di rete come NetScaler ADC e Gateway sono sistemi critici esposti a Internet. Poiché si trovano davanti alle applicazioni e gestiscono gli accessi degli utenti, una falla nell'autenticazione SAML può essere sfruttata per interrompere il servizio o potenzialmente prendere il controllo del dispositivo. Le organizzazioni dovrebbero verificare se le loro distribuzioni NetScaler utilizzano l'autenticazione SAML, applicare immediatamente l'aggiornamento di emergenza e controllare i log per riavvii imprevisti o nomi utente di autenticazione sospetti. Per i team che gestiscono tale infrastruttura esposta a Internet, collaborare con un partner IT e di consulenza orientato alla sicurezza come AEU-I può aiutare a garantire che i dispositivi siano aggiornati tempestivamente e monitorati per segni di compromissione. Anche se non gestisci NetScaler direttamente, se il tuo provider di hosting o servizio cloud lo utilizza, chiedi loro di confermare di aver applicato queste correzioni.
Come Proteggerti
- Se la tua organizzazione utilizza Citrix NetScaler ADC o Gateway, applica subito l'aggiornamento di emergenza alla versione 14.1-73.41 o 13.1-64.28, oppure chiedi al tuo team IT di farlo.
- Controlla se l'autenticazione SAML è abilitata sul tuo dispositivo NetScaler cercando le impostazioni samlAction o samlIdPProfile nella console di gestione.
- Se non puoi applicare subito la patch, attiva le Citrix Global Deny Lists per bloccare il traffico proveniente da indirizzi IP dannosi noti.
- Fai attenzione a riavvii improvvisi, nomi di accesso che sembrano comandi del computer anziché nomi utente reali, o messaggi di errore dal servizio di accesso nsaaad, e avvisa il supporto IT se li noti.
- Se sospetti un attacco, scollega il dispositivo dalla rete e contatta subito il supporto Citrix o un esperto di sicurezza.
Vulnerabilità e Soluzioni
- CVE-2025-6543 Earlier Citrix flaw initially reported as denial of service that later proved exploitable for remote code execution. Vedi la soluzione e i dettagli →
- CVE-2026-88779 Actively exploited NetScaler SAML vulnerability fixed in NetScaler ADC and Gateway versions 14.1-73.41 and 13.1-64.28. Vedi la soluzione e i dettagli →
I Termini Spiegati
- SAML Un metodo standard che consente a siti web e applicazioni di far accedere gli utenti una sola volta e poi permettere l'accesso a diversi servizi collegati.
- zero-day Una falla del software che gli aggressori iniziano a sfruttare prima che il produttore abbia rilasciato una correzione.
- denial of service (DoS) Un attacco che sovraccarica o blocca un sistema in modo che gli utenti reali non possano raggiungerlo.
- remote code execution (RCE) Una debolezza che consente a un aggressore di eseguire i propri programmi o comandi su un dispositivo.
- CVSS Un sistema di punteggio da 0 a 10 che valuta quanto è grave una vulnerabilità di sicurezza.
- honeypot Un computer o servizio esca predisposto dai ricercatori di sicurezza per attirare e studiare gli attacchi in modo sicuro.
- FIPS Un insieme di regole di sicurezza del governo statunitense che i prodotti devono soddisfare per determinati usi ufficiali.