
Vulnerabilità Citrix NetScaler Attivamente Sfruttata Concede agli Attaccanti il Pieno Controllo
Un bug critico di overflow di memoria in Citrix NetScaler ADC e Gateway è stato corretto dopo l'osservazione di uno sfruttamento attivo. Applicare immediatamente la patch per fermare gli attacchi non autenticati.
Una grave vulnerabilità negli appliance Citrix NetScaler ADC e Gateway è attivamente sfruttata in rete, consentendo agli aggressori di eseguire comandi arbitrari con i massimi privilegi di sistema senza bisogno di credenziali di accesso. I ricercatori di sicurezza di watchTowr hanno pubblicato un'analisi tecnica dettagliata che mostra come la falla, identificata come CVE-2026-88772, consenta a un aggressore remoto di inviare pacchetti di rete appositamente predisposti che sovrascrivono la memoria del dispositivo e ne dirottano il funzionamento.
Il bug risiede nel modo in cui il Packet Processing Engine di NetScaler (NSPPE, il componente software interno che gestisce il traffico di rete) elabora l’handshake Datagram Transport Layer Security (DTLS). DTLS è un protocollo utilizzato per proteggere i dati inviati su UDP, ad esempio nella comunicazione in tempo reale. Durante l’handshake iniziale, un messaggio può essere suddiviso in molti frammenti. Il problema è che NSPPE si fida della dimensione ridotta del frammento dichiarata dal mittente senza verificare i dati totali che vengono riassemblati. Un singolo messaggio di handshake può arrivare come 120 frammenti, ciascuno dichiarato di un solo byte mentre in realtà trasporta un payload molto più grande. Quando l’appliance unisce questi pezzi, copia molti più dati di quanti il buffer di ricezione possa contenere, causando un overflow del buffer che corrompe la memoria adiacente.
Il ricercatore di watchTowr Sina Kheirkhah ha spiegato che l’overflow è possibile perché NSPPE memorizza i pacchetti in arrivo in NetScaler Buffer (NSB) e poi li assembla in un buffer scratch di dimensioni fisse di soli 35.840 byte. Poiché la versione vulnerabile non verifica che ogni pacchetto in arrivo rientri nel buffer, i dati fuoriescono oltre la fine del buffer. “I record dannosi indicano al codice di riassemblaggio che ogni record fornisce solo un byte di un messaggio di handshake di 120 byte”, ha detto Kheirkhah. “Tuttavia, NSPPE conserva quasi l’intero record in un NSB. Dopo 120 record, il messaggio di handshake è considerato completo, ma la sua catena di NSB contiene circa 174 KB di dati”. Si tratta di più di quattro volte la capacità del buffer.
L’analisi mostra inoltre che un aggressore può sfruttare questa corruzione della memoria per reindirizzare il flusso di esecuzione del programma verso uno shellcode fornito dall’attaccante, un piccolo pezzo di codice dannoso inviato attraverso la rete. Chiamando la funzione di sistema mprotect(), l’aggressore può contrassegnare una regione di memoria come eseguibile, aggirando la protezione No-eXecute (NX) che i processori moderni utilizzano per impedire l’esecuzione di codice nelle aree dati. Questa tecnica consente l’esecuzione di codice remota con privilegi di root, il che significa che l’aggressore ottiene il controllo dell’appliance al livello più profondo del sistema operativo.
La Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti ha descritto la falla come una restrizione impropria delle operazioni entro i limiti di un buffer di memoria, con un punteggio CVSS di 9,5 su 10, che riflette la sua gravità critica. L’avviso conferma che uno sfruttamento riuscito potrebbe consentire l’esecuzione di codice remoto o un denial-of-service. Citrix ha rilasciato le patch per correggere la vulnerabilità e tutte le organizzazioni che utilizzano NetScaler ADC o Gateway dovrebbero aggiornare immediatamente. La divulgazione arriva un giorno dopo che watchTowr ha rilasciato una proof-of-concept per CVE-2026-88771, un’altra vulnerabilità che è stata sfruttata insieme a CVE-2026-88772 negli attacchi in corso, suggerendo una campagna di sfruttamento coordinato.
Per i proprietari di siti web e le aziende che si affidano agli appliance NetScaler per proteggere le loro applicazioni, le implicazioni sono dirette: un aggressore non autenticato sulla rete può impadronirsi del dispositivo che protegge le risorse web, intercettare il traffico, modificare i contenuti o spostarsi lateralmente nella rete interna. Per le organizzazioni che gestiscono tali appliance di rete critici, AEU-I fornisce infrastrutture IT orientate alla sicurezza e consulenza per aiutare a mantenere configurazioni rafforzate e applicare tempestivamente le patch.
Come Proteggerti
- Se la tua azienda utilizza un appliance Citrix NetScaler ADC o Gateway, chiedi al tuo team IT di scaricare e installare subito gli ultimi aggiornamenti di sicurezza da Citrix.
- Assicurati che l'interfaccia di gestione di NetScaler non sia accessibile direttamente da Internet per ridurre il rischio di attacchi remoti.
- Limita gli indirizzi IP che possono inviare traffico DTLS al tuo NetScaler solo a fonti affidabili, se possibile.
- Esamina i log di accesso e di errore del tuo appliance per individuare segni di attività di handshake insolita o arresti anomali che potrebbero indicare un tentativo di sfruttamento.
- Se esternalizzi la gestione della rete, contatta immediatamente il tuo fornitore per confermare che abbia applicato le patch a tutti i dispositivi interessati.
Vulnerabilità e Soluzioni
- CVE-2026-88771 A related vulnerability also actively exploited in the wild alongside CVE-2026-88772; a proof-of-concept has been released. Vedi la soluzione e i dettagli →
- CVE-2026-88772 A critical memory overflow in Citrix NetScaler ADC and Gateway DTLS handling that enables remote code execution or denial-of-service; fixed via vendor security updates. Vedi la soluzione e i dettagli →
I Termini Spiegati
- DTLS (Datagram Transport Layer Security) Un protocollo di sicurezza che protegge i dati inviati su reti veloci e senza connessione (come le videochiamate), simile a TLS ma progettato per il traffico UDP.
- NSPPE (NetScaler Packet Processing Engine) Il software interno all'interno di un appliance Citrix NetScaler che gestisce ed elabora tutti i pacchetti di dati di rete.
- Buffer overflow Un pericoloso errore in cui un programma scrive più dati in un'area di memoria di quanti ne possa contenere, consentendo spesso agli aggressori di sovrascrivere parti critiche del sistema.
- Shellcode Un piccolo pezzo di codice di attacco che un intruso inietta in un programma in esecuzione per prenderne il controllo ed eseguire comandi arbitrari.
- mprotect() Un comando di sistema che può modificare i permessi di accesso alle pagine di memoria; gli aggressori ne abusano per trasformare una regione non eseguibile in una in cui il codice può essere eseguito.
- NX (No-eXecute) Una protezione hardware che contrassegna determinate aree di memoria come non eseguibili, impedendo l'esecuzione di codice di attacco iniettato, a meno che l'aggressore non trovi un modo per disabilitarla.
- CVSS (Common Vulnerability Scoring System) Un metodo standard per valutare la gravità di una falla di sicurezza su una scala da 0 a 10, dove numeri più alti indicano un rischio maggiore.