
Citrix rilascia patch per le zero-day di NetScaler attivamente sfruttate
Due vulnerabilità critiche di NetScaler (CVE-2026-88771 e CVE-2026-88772) che consentono l'esecuzione di codice in remoto sono sotto attacco attivo; le patch sono ora disponibili.
Citrix ha confermato che due vulnerabilità critiche di esecuzione di codice in remoto (RCE) nelle appliance NetScaler ADC e NetScaler Gateway sono attivamente sotto attacco e ha rilasciato aggiornamenti di sicurezza per correggere le falle, identificate come CVE-2026-88771 e CVE-2026-88772.
La prima vulnerabilità, CVE-2026-88771, è causata da una convalida inadeguata dell'input e consente a un utente malintenzionato non autenticato di eseguire comandi arbitrari sul dispositivo. Ha il punteggio di gravità massimo di 9,5 su 10. Secondo Citrix, questa falla interessa tutte le distribuzioni di NetScaler ADC e NetScaler Gateway, anche quelle in esecuzione con configurazioni predefinite, e non richiede l'attivazione di funzionalità aggiuntive.
La seconda falla, CVE-2026-88772, è un overflow di memoria che può portare all'esecuzione di codice in remoto o a una condizione di denial-of-service. Ha anch'essa un punteggio di gravità di 9,5. Lo sfruttamento è possibile quando è abilitato DTLS, un protocollo che fornisce comunicazioni sicure per i servizi in tempo reale. Citrix rileva che DTLS è abilitato per impostazione predefinita sui server virtuali VPN, il che significa che molte installazioni sono potenzialmente esposte.
Citrix ha dichiarato nel suo bollettino di sicurezza CTX697096 che "sono stati osservati exploit di CVE-2026-88771 e CVE-2026-88772 su distribuzioni NetScaler non protette". Le versioni interessate includono NetScaler ADC e NetScaler Gateway 14.1 precedenti alla 14.1-73.37, 13.1 precedenti alla 13.1-64.23, nonché alcune build FIPS e NDcPP. In totale, l'aggiornamento risolve otto vulnerabilità, incluse le due zero-day.
Avvisi sullo sfruttamento hanno iniziato a circolare durante il fine settimana, ben prima che Citrix facesse il suo annuncio pubblico. Su Reddit, gli amministratori hanno riferito di essere stati contattati da fornitori IT, team di sicurezza, forze dell'ordine e agenzie nazionali di cybersicurezza con istruzioni urgenti di spegnere immediatamente le loro appliance NetScaler. Un amministratore ha scritto che il proprio fornitore ha consigliato di spegnere i dispositivi "immediatamente" senza fornire ulteriori dettagli.
La società di cybersicurezza watchTowr ha successivamente confermato la credibilità delle voci, affermando di star "rapidamente reagendo a voci secondo cui molteplici vulnerabilità RCE di Citrix NetScaler non patchate circolano in rete". Il Centro nazionale olandese per la cybersicurezza (NCSC-NL) avrebbe inviato una pre-notifica alle organizzazioni nei Paesi Bassi, avvertendo che due vulnerabilità potevano portare indipendentemente all'esecuzione di codice in remoto. La notifica, vista da più fonti, indicava che Citrix aveva scoperto le falle durante le indagini su incidenti in ambienti clienti e aveva presentato una notifica ai sensi del Cyber Resilience Act dell'Unione Europea.
I primi avvisi avevano lo scopo di dare alle organizzazioni il tempo di prepararsi, implementare misure di salvaguardia e installare le patch non appena disponibili, poiché l'applicazione degli aggiornamenti NetScaler può causare interruzioni del servizio. L'NCSC ha anche avvertito che i tentativi di sfruttamento potrebbero aumentare una volta rilasciate le patch e i dettagli tecnici, e che lo sfruttamento era già stato identificato presso diversi clienti Citrix in tutto il mondo.
Per le organizzazioni che gestiscono le proprie appliance NetScaler, l'unica strada sicura da percorrere è passare immediatamente alle build patchate. Chi non può applicare subito le patch dovrebbe limitare l'esposizione a internet dei dispositivi ove operativamente fattibile. Poiché le appliance NetScaler spesso si trovano al margine di una rete fornendo accesso remoto, una compromissione può offrire agli aggressori un punto d'appoggio diretto nei sistemi aziendali interni. Per le aziende senza competenze di sicurezza interne per valutare i rischi dei dispositivi edge, consultare un partner IT specializzato in sicurezza come AEU-I può fornire la guida necessaria per identificare e correggere tali vulnerabilità prima che vengano sfruttate.
Come Proteggerti
- Se la tua organizzazione utilizza appliance Citrix NetScaler ADC o Gateway, applica immediatamente l'ultimo aggiornamento fornito da Citrix.
- Se non puoi applicare subito la patch, rimuovi il dispositivo dalla rete internet pubblica o blocca l'accesso da reti non fidate fino all'installazione dell'aggiornamento.
- Chiedi al tuo fornitore IT o alla società di hosting se gestiscono per te delle appliance NetScaler e assicurati che abbiano distribuito la patch.
- Controlla i log del dispositivo per individuare comandi imprevisti o modelli di traffico anomali che potrebbero indicare una compromissione precedente.
- Mantieni un inventario aggiornato di tutti i dispositivi di rete esposti su internet per poter identificare rapidamente quali necessitano di patch quando vengono annunciati aggiornamenti critici come questo.
Vulnerabilità e Soluzioni
- CVE-2026-88771 A critical remote code execution vulnerability in Citrix NetScaler caused by improper input validation; patched in the latest NetScaler builds. Vedi la soluzione e i dettagli →
- CVE-2026-88772 A critical memory overflow vulnerability in Citrix NetScaler that can lead to remote code execution when DTLS is enabled; patched in the latest NetScaler builds. Vedi la soluzione e i dettagli →
I Termini Spiegati
- Remote code execution (RCE) Tipo di vulnerabilità che consente a un utente malintenzionato di eseguire comandi o programmi su un dispositivo da remoto, spesso prendendone il pieno controllo.
- Zero-day Una vulnerabilità che viene già sfruttata dagli aggressori prima che il produttore del software abbia rilasciato una correzione.
- DTLS Un protocollo che cifra le trasmissioni di dati in tempo reale, simile a TLS, ma progettato per servizi come voce e video che richiedono bassa latenza.
- NetScaler ADC Un'appliance Citrix che gestisce e ottimizza la distribuzione delle applicazioni attraverso le reti, spesso posizionata ai margini di una rete aziendale.
- NetScaler Gateway Un dispositivo Citrix che fornisce accesso remoto sicuro per gli utenti ad applicazioni e desktop interni, solitamente raggiungibile via internet.
- CERT Computer Emergency Response Team; un gruppo di esperti che coordina la risposta a incidenti di sicurezza informatica di rilievo in un paese o in un'organizzazione.