CISA segnala falle sfruttate in Citrix NetScaler, invita ad applicare le patch
Immagine generata con IA

CISA segnala falle sfruttate in Citrix NetScaler, invita ad applicare le patch

La CISA ha aggiunto due falle critiche di Citrix NetScaler all'elenco delle vulnerabilità note sfruttate a seguito di attacchi globali. Le agenzie federali devono applicare le patch entro il 30 settembre 2026.

L'Agenzia per la sicurezza informatica e delle infrastrutture degli Stati Uniti (CISA) ha lanciato l'allarme per due vulnerabilità critiche in Citrix NetScaler ADC e NetScaler Gateway che gli aggressori stanno sfruttando attivamente in tutto il mondo. L'agenzia ha aggiunto le falle, identificate come CVE-2026-88771 e CVE-2026-88772, al suo catalogo delle vulnerabilità note sfruttate (KEV) il 29 settembre 2026, dopo aver ricevuto informazioni sulle minacce e segnalazioni dai partner che confermavano attacchi in corso.

Entrambe le falle di sicurezza presentano il più alto indice di gravità possibile, 9,5, secondo il Common Vulnerability Scoring System (CVSS). CVE-2026-88771 deriva da una convalida dell'input inadeguata e può consentire a un utente non autenticato di eseguire comandi arbitrari sul dispositivo interessato. La seconda vulnerabilità, CVE-2026-88772, è un difetto di restrizione dei limiti del buffer di memoria che può portare all'esecuzione di codice remoto o a un attacco di negazione del servizio. Mentre la prima falla interessa tutte le installazioni di NetScaler ADC e NetScaler Gateway, la seconda è sfruttabile solo quando il protocollo Datagram Transport Layer Security (DTLS) è attivo. È fondamentale notare che DTLS è abilitato per impostazione predefinita sui server virtuali VPN, il che significa che un gran numero di implementazioni sono vulnerabili a meno che gli amministratori non lo abbiano disattivato intenzionalmente.

Citrix ha rilasciato aggiornamenti software per risolvere entrambi i problemi. Le versioni corrette includono NetScaler ADC e NetScaler Gateway 14.1-73.37 e successive, la versione 13.1-64.23 e successive del ramo 13.1, NetScaler ADC 14.1-FIPS nella release 14.1-73.37 FIPS e successive, e NetScaler ADC 13.1-FIPS più 13.1-NDcPP nella versione 13.1.37.279 e aggiornamenti successivi. Riconoscendo che l'applicazione di aggiornamenti firmware agli appliance di rete può comportare complessità e tempi di inattività programmati, la CISA ha pubblicato l'allerta per aiutare le organizzazioni a valutare la propria esposizione e a dare priorità alle azioni di mitigazione.

Ricercatori indipendenti di watchTowr Labs hanno rapidamente analizzato CVE-2026-88771 e confermato che la vulnerabilità ha origine in uno script Perl denominato "ns_monuploadd_err.pl". Questo script gestisce i rapporti sugli arresti anomali e sugli errori sull'appliance NetScaler. Costruisce un comando shell utilizzando input provenienti dai dati scritti nei file di registro dell'appliance. Un aggressore può inviare una richiesta HTTP POST appositamente predisposta all'endpoint "/nf/auth/doAuthentication.do" – una pagina di pre-autenticazione – dove il campo di login contiene un payload che costringe lo script a eseguire comandi di sistema. Poiché i dati iniettati finiscono in una voce di registro successivamente elaborata dallo script Perl vulnerabile, i comandi dell'aggressore vengono eseguiti con privilegi di root, garantendo il pieno controllo del dispositivo. I ricercatori lo hanno dimostrato inviando una richiesta che scriveva un file innocuo in /var/tmp, confermando l'esecuzione di codice. Questo facile sfruttamento significa che il semplice fatto di lasciare un NetScaler non patchato esposto a Internet può portare a una compromissione totale senza alcuna credenziale preventiva.

Alla luce dello sfruttamento globale attivo, la CISA ha fissato per le agenzie civili federali statunitensi la scadenza del 30 settembre 2026 per applicare le correzioni. L'agenzia ha inoltre indicato indicatori di compromissione generici (IoC) che Citrix ha distribuito attraverso la console NetScaler per aiutare gli amministratori a verificare se i propri appliance siano già stati compromessi. Se si sospetta una compromissione, la risposta raccomandata include conservare le prove forensi, isolare l'appliance interessato dalla rete, revocare tutte le credenziali e i diritti di accesso associati, indagare su eventuali sistemi connessi per individuare segni di movimento laterale, ricostruire e aggiornare il firmware all'ultima versione, ruotare tutte le password degli account locali e le chiavi di crittografia, sostituire eventuali certificati SSL ripristinati e rafforzare il dispositivo secondo le linee guida di sicurezza di Citrix.

Per gli operatori di siti web e le aziende che dipendono da Citrix NetScaler per il bilanciamento del carico o l'accesso remoto sicuro, il messaggio è chiaro: verificare immediatamente la versione installata e applicare la patch. Non farlo espone non solo l'appliance stesso, ma anche le applicazioni web, i dati sensibili e le reti interne che si trovano dietro di esso. Le organizzazioni che si affidano a provider di hosting gestito possono scaricare parte di questo rischio. AEU Hosting, ad esempio, protegge ambienti WordPress gestiti end-to-end, garantendo che i componenti dell'infrastruttura sottostante siano costantemente monitorati e patchati da esperti, il che può evitare ai proprietari dei siti di dover inseguire personalmente le vulnerabilità a livello di appliance.

Come Proteggerti

  1. Se la tua organizzazione utilizza Citrix NetScaler per l'accesso remoto o il bilanciamento del carico, chiedi al reparto IT di aggiornare immediatamente l'appliance.
  2. Se non puoi applicare la patch subito, disconnetti il dispositivo dalla rete per bloccare qualsiasi sfruttamento in corso finché non riesci a correggerlo.
  3. Dopo l'aggiornamento, cambia tutte le password e le chiavi segrete associate al dispositivo NetScaler, perché gli aggressori potrebbero averle rubate prima della correzione.
  4. Controlla i registri del dispositivo per individuare messaggi di errore o comandi insoliti e, se qualcosa sembra sospetto, chiedi aiuto a un esperto di sicurezza.
  5. Tieni un elenco aggiornato di tutti gli hardware e i software da cui dipende il tuo sito web, in modo da poter rispondere rapidamente quando viene emesso un avviso di sicurezza critico.
  6. Valuta un provider di hosting gestito che si occupi per te degli aggiornamenti dei server e delle apparecchiature di rete, in modo da non dover inseguire personalmente ogni patch urgente.

Vulnerabilità e Soluzioni

  • CVE-2026-88771 An improper input validation vulnerability in Citrix NetScaler ADC and Gateway that allows an unauthenticated attacker to execute arbitrary commands; fixed in versions 14.1-73.37 and later, 13.1-64.23 and later, and corresponding FIPS/NDcPP releases. Vedi la soluzione e i dettagli →
  • CVE-2026-88772 An improper restriction of operations within a memory buffer vulnerability in Citrix NetScaler ADC and Gateway that can lead to remote code execution or denial-of-service when DTLS is enabled; fixed in the same software versions as CVE-2026-88771. Vedi la soluzione e i dettagli →

I Termini Spiegati

  • CVE (Common Vulnerabilities and Exposures) Un elenco pubblico che assegna un numero identificativo univoco a ogni falla di sicurezza software nota.
  • CVSS (Common Vulnerability Scoring System) Una scala da 0 a 10 che valuta la gravità di una vulnerabilità di sicurezza, dove 10 indica la massima criticità.
  • KEV (Known Exploited Vulnerabilities) Un catalogo gestito dalla CISA delle debolezze software che gli aggressori stanno sfruttando attivamente in questo momento.
  • NetScaler ADC (Application Delivery Controller) Un componente hardware o software che gestisce e velocizza il flusso di dati verso siti web e applicazioni.
  • NetScaler Gateway Un prodotto che consente ai dipendenti di connettersi in modo sicuro ad applicazioni e desktop di lavoro dall'esterno dell'ufficio.
  • DTLS (Datagram Transport Layer Security) Un protocollo che cripta i dati inviati su connessioni Internet veloci e leggere, in modo che gli hacker non possano leggerli.
  • Command injection Un attacco in cui un hacker inserisce istruzioni del sistema operativo in un sito web o programma per far eseguire al server comandi pericolosi.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza