
Due zero-day non corrette di Citrix NetScaler sfruttate attivamente
L'azienda di sicurezza watchTowr segnala due falle di esecuzione di codice remoto non corrette in Citrix NetScaler ADC e Gateway che vengono sfruttate attivamente senza correzioni o soluzioni temporanee…
L'azienda di sicurezza watchTowr ha avvertito il 26 settembre che due vulnerabilità zero-day non corrette negli appliance Citrix NetScaler ADC e NetScaler Gateway sono attivamente sfruttate, consentendo agli aggressori di eseguire codice dannoso da remoto. Citrix non ha ancora confermato le falle né rilasciato una patch, e alcuni amministratori hanno già adottato la drastica misura di spegnere i propri appliance per prevenire compromissioni.
NetScaler ADC (Application Delivery Controller) e NetScaler Gateway si trovano ai margini delle reti aziendali, dove gestiscono funzioni critiche: connessioni VPN sicure per i lavoratori remoti, bilanciamento del carico per distribuire il traffico tra i server e autenticazione degli utenti prima di concedere l'accesso ai sistemi interni. Poiché questi dispositivi sono esposti a Internet, una falla di esecuzione di codice remoto (RCE), un attacco che consente a un estraneo di eseguire programmi sul dispositivo senza autorizzazione, può fornire agli aggressori un percorso diretto nel cuore della rete aziendale.
Le due nuove falle non sono il bypass dell'autenticazione tracciato come CVE-2026-19490, che Citrix ha corretto il 19 agosto e che la Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti ha aggiunto al suo catalogo delle vulnerabilità sfruttate note il 9 settembre. watchTowr, che ha una comprovata esperienza nell'analisi delle vulnerabilità di NetScaler, ha descritto i nuovi zero-day come completamente non corretti. Ad agosto, watchTowr ha dimostrato come un overflow dell'heap che Citrix aveva corretto a giugno potesse essere utilizzato per l'esecuzione di codice remoto, sottolineando la sua familiarità con la piattaforma. Il 26 settembre, l'azienda ha inizialmente pubblicato su X voci credibili su diverse vulnerabilità RCE non corrette di NetScaler, per poi seguire con una dichiarazione più dettagliata alle 22:19 UTC. Ha affermato che entrambe le vulnerabilità consentono l'esecuzione di codice remoto e sono state sfruttate in natura prima che esistesse alcuna correzione, e che lo sfruttamento è stato scoperto durante indagini forensi. watchTowr ha rimandato ulteriori domande a Citrix e non ha rilasciato prove, nominato vittime né specificato quali indagini abbiano scoperto gli attacchi. Ha osservato che si prevedeva che il fornitore pubblicasse un bollettino sulla sicurezza e le patch all'inizio della settimana del 28 settembre.
La mancanza di linee guida ufficiali ha lasciato gli operatori di NetScaler di fronte a una scelta difficile. Segnalazioni su Reddit del 26 settembre descrivevano fornitori IT che chiamavano i clienti per consigliare di spegnere immediatamente i NetScaler, e alcune organizzazioni hanno confermato di averlo già fatto. La fonte di questi avvisi rimane poco chiara. Senza soluzioni temporanee da parte del fornitore e senza indicatori di compromissione pubblicati (indizi che un aggressore sia stato all'interno), chiunque gestisca un NetScaler deve decidere se mantenere l'appliance online, isolarlo dalle reti critiche o spegnerlo completamente. Poiché lo sfruttamento è avvenuto prima di qualsiasi correzione, l'installazione di una futura patch non dirà all'operatore se un aggressore ha già fatto irruzione. Come ha osservato il Centro nazionale olandese per la sicurezza informatica nel 2025 dopo un simile zero-day di NetScaler, la sola applicazione di patch non elimina il rischio se un aggressore ha mantenuto l'accesso.
Le linee guida esistenti di Citrix per una sospetta compromissione di NetScaler delineano una risposta rigorosa. Dicono di conservare prima le prove: scattare un'istantanea di un'istanza virtuale dell'appliance, raccogliere log dai server syslog remoti (sistemi di registrazione centralizzati) e dalla Console NetScaler, creare un pacchetto di supporto tecnico e acquisire un core dump (un'istantanea della memoria del motore dei pacchetti). Successivamente, isolare l'appliance dalla rete. Quindi cambiare ogni password e segreto degli account di servizio memorizzati sul dispositivo, reimpostare le password di tutti gli utenti che vi hanno effettuato l'accesso e revocare eventuali certificati e chiavi private in suo possesso. Fondamentalmente, Citrix avverte che l'interfaccia di gestione di NetScaler non dovrebbe mai essere esposta a Internet pubblica. Gli script olandesi del 2025 menzionati dall'NCSC possono scansionare un'appliance attiva, i core dump o immagini complete di NetScaler alla ricerca di file che suggeriscano una compromissione, ma non offrono alcuna garanzia di efficacia e sono stati aggiornati l'ultima volta a settembre 2025.
Un'altra questione aperta è quali versioni di NetScaler riceveranno una correzione. Il ramo NetScaler 13.1 ha raggiunto la data di fine manutenzione il 15 settembre, il che significa che Citrix non garantisce più aggiornamenti di sicurezza regolari per esso. L'azienda non ha detto se quelle versioni precedenti o le build di agosto 14.1-73.32 e 13.1-63.21 siano interessate.
Per qualsiasi organizzazione che gestisce dispositivi edge critici, inclusi quelli che proteggono i servizi rivolti al web, un partner IT orientato alla sicurezza può aiutare a valutare l'esposizione e implementare misure di protezione. AEU-I fornisce consulenza su infrastrutture e sicurezza per aiutare le aziende a mantenere i sistemi rafforzati contro le minacce emergenti, un ragionevole livello di preparazione in attesa delle patch del fornitore.
A domenica mattina, Citrix non aveva pubblicato alcuna dichiarazione sulle nuove falle. The Hacker News ha chiesto un commento a Cloud Software Group, che possiede Citrix e NetScaler, e a watchTowr, ma fino a quando non verrà rilasciata una correzione, gli operatori di NetScaler si trovano nella scomoda posizione di dover trattare i propri dispositivi come già compromessi.
Come Proteggerti
- Se il tuo luogo di lavoro utilizza Citrix NetScaler per l'accesso remoto, contatta immediatamente il reparto IT e chiedi se i dispositivi sono stati messi offline.
- Non accedere alla VPN aziendale o al desktop remoto finché l'IT non conferma che la connessione è sicura ed evita di inserire password sensibili su reti potenzialmente compromesse.
- Controlla i tuoi account di lavoro per email di reimpostazione password inaspettate, avvisi di accesso da località sconosciute o qualsiasi attività insolita.
- Se contribuisci a gestire l'IT, segui la risposta alle compromissioni di Citrix: scatta un'istantanea del dispositivo, isolalo dalla rete e cambia ogni password e certificato memorizzato su di esso.
- Incoraggia la tua organizzazione a utilizzare l'autenticazione a più fattori (MFA), un passaggio di accesso aggiuntivo come un codice inviato al telefono, per ridurre i danni in caso di furto di password.
Vulnerabilità e Soluzioni
- CVE-2026-19490 An authentication bypass vulnerability in Citrix NetScaler fixed on August 19, 2026. Vedi la soluzione e i dettagli →
I Termini Spiegati
- zero-day Una vulnerabilità software che gli aggressori sfruttano prima che il fornitore abbia rilasciato una correzione.
- remote code execution (RCE) Un tipo di attacco che consente a un estraneo di eseguire programmi su un dispositivo senza autorizzazione.
- NetScaler ADC Un'appliance Citrix che gestisce la distribuzione delle applicazioni, incluso il bilanciamento del carico e la gestione del traffico.
- NetScaler Gateway Un'appliance Citrix che fornisce accesso remoto sicuro e connessioni VPN per gli utenti.
- VPN (Virtual Private Network) Un servizio che crittografa il traffico internet in modo che i lavoratori remoti possano connettersi in modo sicuro alla rete aziendale.
- core dump Un'istantanea della memoria di un computer scattata in un determinato momento, utilizzata per diagnosticare arresti anomali o violazioni della sicurezza.
- indicators of compromise (IOCs) Indizi come file sospetti o comportamenti di rete che suggeriscono che un aggressore potrebbe essere entrato in un sistema.