
Citrix corregge una vulnerabilità zero-day di NetScaler sfruttata in attacchi DoS mirati
Citrix ha rilasciato correzioni per CVE-2026-88779, una vulnerabilità zero-day ad alta gravità in NetScaler ADC e Gateway sfruttata in attacchi mirati per causare negazione del servizio.
Citrix ha distribuito aggiornamenti di sicurezza per una vulnerabilità zero-day ad alta gravità nei suoi prodotti NetScaler ADC e NetScaler Gateway che gli aggressori hanno già sfruttato in campagne mirate. La falla, identificata come CVE-2026-88779, ha un punteggio di gravità CVSS di 8,7 su 10 e può essere sfruttata per mandare offline le distribuzioni di single sign-on basate su SAML tramite una condizione di negazione del servizio. NetScaler ADC è un controller di distribuzione delle applicazioni che gestisce il traffico di rete verso le applicazioni web, mentre NetScaler Gateway fornisce accesso remoto sicuro alle risorse aziendali. Entrambi sono comuni nelle reti aziendali e lo stato di zero-day significa che gli aggressori stavano sfruttando il problema prima che Citrix avesse una correzione disponibile.
La vulnerabilità è un overflow di memoria che Citrix ha dichiarato può portare a negazione del servizio "in specifiche condizioni di distribuzione". Perché un aggressore possa innescare la falla, NetScaler ADC o Gateway deve essere configurato come service provider SAML (SP) o identity provider SAML (IdP). SAML, acronimo di Security Assertion Markup Language, è uno standard ampiamente utilizzato che consente agli utenti di accedere una sola volta e poi accedere a più applicazioni senza dover effettuare nuovamente l'accesso. Gli amministratori possono verificare se il loro dispositivo NetScaler soddisfa la precondizione esaminando la configurazione per voci che includono "add authentication samlAction" (per un service provider) o "add authentication samlIdPProfile" (per un identity provider). Citrix ha sottolineato che solo le distribuzioni gestite dai clienti che eseguono versioni supportate interessate sono vulnerabili, e solo quando sono presenti quelle impostazioni SAML.
L'azienda ha risolto il problema in diverse famiglie di release. Gli utenti devono aggiornare a NetScaler ADC e NetScaler Gateway versione 14.1-73.41 o successiva, oppure versione 13.1-64.28 e release successive del ramo 13.1. Per le varianti conformi a FIPS, le release corrette sono NetScaler ADC 14.1-FIPS 14.1-73.41 FIPS e successive, e NetScaler ADC 13.1-FIPS e 13.1-NDcPP 13.1-37.282 e successive. Il Cloud Software Group di Citrix ha attribuito il merito alle società di sicurezza Bishop Fox e watchTowr per aver segnalato la vulnerabilità. In un post su X, watchTowr ha dichiarato che i suoi ricercatori sono riusciti a riprodurre la falla entro poche ore dal rilevamento di attività sugli honeypot NetScaler, che sono sistemi esca predisposti per attirare e osservare gli aggressori.
Citrix ha confermato di aver osservato attacchi mirati contro distribuzioni NetScaler non mitigate che possono causare negazione del servizio. Se la condizione di overflow di memoria viene innescata ripetutamente, il servizio può rimanere non disponibile. L'azienda ha dichiarato che la sua analisi indica che il problema influisce solo sulla disponibilità del servizio e non ha identificato alcun impatto sull'integrità dei dati dei clienti. Le patch arrivano dopo che Citrix aveva dichiarato di stare monitorando un problema recentemente osservato relativo all'autenticazione SAML nelle distribuzioni NetScaler gestite dai clienti, in particolare quelle che combinano l'autenticazione SAML con funzionalità Gateway o AAA. AAA sta per authentication, authorization, and accounting, un insieme di servizi che controllano l'accesso degli utenti alle risorse di rete. Questo sviluppo segue anche precedenti segnalazioni di sfruttamento attivo di CVE-2026-88771 e CVE-2026-88772, che sono state utilizzate per installare web shell e strumenti di tunneling su sistemi compromessi.
La Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti ha aggiunto CVE-2026-88779 al suo catalogo Known Exploited Vulnerabilities (KEV), il che significa che le agenzie federali devono applicare le patch entro il 7 ottobre 2026. Il catalogo KEV elenca le vulnerabilità note per essere attivamente sfruttate e le agenzie federali sono tenute a porvi rimedio tempestivamente. Per qualsiasi organizzazione che esegue NetScaler ADC o Gateway, specialmente con SAML configurato per il single sign-on, l'aggiornamento a una versione corretta deve essere trattato come urgente perché una condizione di negazione del servizio può mandare offline i login dei dipendenti e i portali dei clienti. Il fatto che gli aggressori stiano attivamente prendendo di mira questa falla, combinato con la precedente attività di web shell su CVE correlate, rende questa una priorità per i team di sicurezza.
Per i proprietari di siti web e i team IT che si affidano all'accesso remoto o al single sign-on, questo incidente ricorda che i dispositivi perimetrali come NetScaler sono obiettivi di alto valore. Mantenere tali dispositivi aggiornati e rivedere la configurazione per un'esposizione SAML non necessaria sono passi immediati. Le organizzazioni che hanno bisogno di aiuto per rimanere al passo con questi aggiornamenti o valutare la propria esposizione possono rivolgersi a servizi di infrastruttura e consulenza security-first come AEU-I, che supporta le aziende nella gestione e nella messa in sicurezza dei loro ambienti IT.
Come Proteggerti
- Se la tua azienda utilizza Citrix NetScaler per l'accesso remoto o il single sign-on, chiedi al tuo reparto IT di controllare la versione e applicare subito l'aggiornamento.
- Scopri se il tuo NetScaler è configurato per SAML, perché è la condizione di cui gli aggressori hanno bisogno per causare l'interruzione; il tuo team IT può cercare le impostazioni samlAction o samlIdPProfile.
- Finché non viene applicata la patch, limita chi può raggiungere le pagine di gestione e di accesso di NetScaler, ad esempio consentendo solo reti aziendali fidate.
- Fai attenzione a errori di accesso insoliti o rallentamenti sulle pagine di accesso remoto o single sign-on e segnalali al tuo team IT o di sicurezza.
- Iscriviti ai bollettini di sicurezza Citrix o alla lista KEV di CISA per venire a conoscenza rapidamente di patch urgenti come questa.
Vulnerabilità e Soluzioni
- CVE-2026-88771 Previously reported as actively exploited to plant web shells and tunneling tools on compromised systems; no separate fix is detailed in this article. Vedi la soluzione e i dettagli →
- CVE-2026-88772 Previously reported as actively exploited to plant web shells and tunneling tools on compromised systems; no separate fix is detailed in this article. Vedi la soluzione e i dettagli →
- CVE-2026-88779 High-severity memory overflow in Citrix NetScaler ADC and Gateway exploited in targeted denial-of-service attacks; fixed in versions 14.1-73.41, 13.1-64.28, 14.1-FIPS 14.1-73.41 FIPS, and 13.1-FIPS/13.1-NDcPP 13.1-37.282 or later. Vedi la soluzione e i dettagli →
I Termini Spiegati
- zero-day Una falla di sicurezza che gli aggressori sfruttano prima che il produttore del software abbia rilasciato una correzione.
- denial-of-service Un attacco che rende un servizio non disponibile sovraccaricandolo o mandandolo in crash.
- SAML Un modo standard per i siti web di consentire agli utenti di accedere una volta e poi accedere a più servizi senza dover effettuare nuovamente l'accesso.
- CVSS Un sistema di punteggio che valuta la gravità di una vulnerabilità di sicurezza da 0 a 10.
- honeypot Un sistema esca predisposto dai ricercatori di sicurezza per attirare e osservare gli aggressori.
- web shell Un piccolo programma dannoso collocato su un server che consente agli aggressori di controllarlo da remoto.
- KEV catalog Un elenco di vulnerabilità note sfruttate mantenuto da CISA che le agenzie federali devono correggere.
- CVE Un identificatore univoco per una vulnerabilità di sicurezza pubblicamente nota.