Citrix ha rilasciato aggiornamenti di sicurezza urgenti per risolvere due vulnerabilità critiche relative all'esecuzione di codice da remoto, CVE-2026-88771 e CVE-2026-88772, che interessano i dispositivi NetScaler ADC e NetScaler Gateway gestiti dai clienti.
Entrambe le vulnerabilità presentano un punteggio CVSS v4.0 pari a 9,5 e sono state sfruttate in ambiente reale. Citrix afferma che è stato osservato lo sfruttamento di entrambe le vulnerabilità su implementazioni NetScaler prive di misure di mitigazione.
La vulnerabilità CVE-2026-88771 è particolarmente significativa poiché può consentire a un aggressore remoto non autenticato di eseguire comandi arbitrari sugli apparecchi vulnerabili e riguarda le implementazioni NetScaler interessate nella loro configurazione predefinita. Non è necessario abilitare alcuna funzionalità aggiuntiva.
CVE-2026-88772 è una vulnerabilità di overflow di memoria che può comportare l’esecuzione di codice da remoto o un attacco denial of service quando DTLS è abilitato. DTLS è abilitato di default sui server virtuali VPN, rendendo le installazioni di NetScaler Gateway una priorità da verificare.
Le organizzazioni che utilizzano dispositivi ADC o Gateway NetScaler accessibili da Internet dovrebbero considerare questa situazione come un’attività urgente di risposta agli incidenti e di correzione, piuttosto che come una semplice operazione di applicazione delle patch di routine.
Dettagli sulla vulnerabilità
|
CVE |
Descrizione |
Gravità |
Sfruttamento |
|
CVE-2026-88771 |
Convalida degli input non corretta che consente a un aggressore remoto non autenticato di eseguire comandi arbitrari. Riguarda le configurazioni predefinite. |
Critica – 9,5 |
Rilevata in ambiente reale |
|
CVE-2026-88772 |
Overflow di memoria che potrebbe comportare l’esecuzione di codice da remoto o un attacco denial-of-service quando DTLS è abilitato. |
Critico – 9,5 |
Rilevato in ambiente reale |
Il bollettino sulla sicurezza di Citrix tratta inoltre sei ulteriori vulnerabilità, da CVE-2026-88773 a CVE-2026-88778, che interessano i dispositivi NetScaler in varie condizioni di configurazione.
I rapporti della CISA indicano che sia la CVE-2026-88771 che la CVE-2026-88772 sono state aggiunte al catalogo delle vulnerabilità note come sfruttate il 27 settembre 2026, a seguito di prove di sfruttamento attivo.
Impatto potenziale
Uno sfruttamento riuscito potrebbe consentire a un aggressore di eseguire codice o comandi su un dispositivo perimetrale di rete.
Poiché i dispositivi NetScaler forniscono comunemente servizi di accesso VPN, autenticazione, proxy inverso e distribuzione delle applicazioni, una compromissione potrebbe esporre le organizzazioni a rischi quali:
- Accesso non autorizzato al dispositivo NetScaler
- Esecuzione di comandi controllati dall’autore dell’attacco
- Furto di credenziali o informazioni riservate
- Persistenza sull'infrastruttura perimetrale
- Accesso alle applicazioni e alle reti interne
- Movimento laterale
- Intercettazione o manipolazione del traffico
- Denial of Service
- Ulteriore compromissione dei sistemi accessibili tramite l'appliance
L'applicazione dell'aggiornamento di sicurezza risolve la vulnerabilità del software, ma di per sé non garantisce che un dispositivo non sia stato compromesso in precedenza.
Versioni interessate e corrette
|
Prodotto / Ramo |
Vulnerabile |
Versione corretta |
|
NetScaler ADC / Gateway 14.1 |
Versioni precedenti alla 14.1-73.37 |
14.1-73.37 o successive |
|
NetScaler ADC / Gateway 13.1 |
Versioni precedenti alla 13.1-64.23 |
13.1-64.23 o versioni successive |
|
NetScaler ADC 14.1-FIPS |
Versioni precedenti alla 14.1-73.37 FIPS |
14.1-73.37 FIPS o versioni successive |
|
NetScaler ADC 13.1-FIPS / 13.1-NDcPP |
Versioni precedenti alla 13.1-37.279 |
13.1-37.279 o versioni successive |
È necessario verificare anche le implementazioni ibride di Citrix Secure Private Access che utilizzano istanze NetScaler interessate. I servizi cloud gestiti da Citrix vengono aggiornati da Citrix; l’avviso riguarda principalmente gli apparati gestiti dai clienti.
Azioni richieste
Le organizzazioni che utilizzano NetScaler ADC o NetScaler Gateway devono intraprendere immediatamente le seguenti azioni.
1. Identificare gli appliance esposti
Effettuare un inventario di tutti i sistemi NetScaler ADC e NetScaler Gateway e determinare:
- Versione e build del software
- Accessibilità a Internet
- Se l'apparecchio fornisce servizi Gateway/VPN
- Se i server virtuali AAA sono esposti
- Se DTLS è abilitato
- Se le interfacce di gestione sono accessibili dall'esterno
È necessario dare priorità a tutti i servizi NetScaler Gateway, VPN e AAA esposti a Internet.
2. Conservare le prove forensi prima dell’aggiornamento
Ove operativamente possibile, conservare le prove provenienti dai dispositivi esposti prima di installare l’aggiornamento. Le prove raccomandate includono:
- Snapshot di NetScaler VPX
- Dati syslog locali e remoti
- Log della console NetScaler
- Pacchetto di supporto tecnico
- Core dump di Packet Engine
- Telemetria di rete pertinente
3. Ricerca di prove di compromissione
Esaminare i dispositivi interessati e l’infrastruttura associata alla ricerca di indicatori quali:
- Sessioni amministrative inattese o non autorizzate
- Esecuzione di comandi insoliti
- Connessioni di rete in uscita inattese
- File nuovi o modificati
- Modifiche di configurazione inaspettate
- Lacune inspiegabili o cancellazione dei log
- Anomalie nell'autenticazione
- Modifiche ai certificati, agli account o alle impostazioni di autorizzazione
- Connessioni dall'appliance a sistemi interni insoliti
Ove disponibili, è opportuno utilizzare le funzionalità IOC fornite da Citrix. Tuttavia, l’assenza di indicatori noti non deve essere considerata una prova conclusiva del fatto che non si sia verificato alcun attacco.
4. Aggiornare gli appliance interessati
Aggiornare tutti i dispositivi vulnerabili alla versione corretta e aggiornata.
Per le implementazioni di NetScaler 13.1, gli amministratori devono verificare l'appliance prima di eseguire l'aggiornamento utilizzando:
show ns variable
Se vengono restituite delle variabili, le linee guida di Citrix indicano che è necessario utilizzare la build 13.1-64.24 per evitare un problema noto di riavvio in loop associato alla build precedente.
Al momento non esiste una soluzione alternativa di configurazione che possa essere considerata un sostituto dell’installazione delle versioni corrette.
5. Risolvere separatamente la vulnerabilità CVE-2026-88778
Lo stesso bollettino Citrix include la vulnerabilità CVE-2026-88778, relativa a valori prevedibili basati su valori precedenti.
Le organizzazioni dovrebbero abilitare la generazione ISN avanzata, come raccomandato da Citrix. Questo problema richiede una modifica della configurazione e non deve essere considerato risolto semplicemente aggiornando il software.
6. Effettuare la rotazione delle credenziali e dei segreti esposti nei casi in cui si sospetti una compromissione
Se un dispositivo era esposto a Internet mentre era vulnerabile, e in particolare se vengono individuati indicatori di compromissione, le organizzazioni dovrebbero prendere in considerazione la rotazione delle credenziali e dei dati sensibili accessibili o elaborati dal dispositivo, tra cui:
- Password amministrative
- Credenziali degli account di servizio
- Credenziali e token API
- Segreti di autenticazione
- Certificati e chiavi private associate la cui divulgazione non può essere esclusa
La rotazione dovrebbe essere coordinata con l’indagine di risposta agli incidenti per preservare le prove.
7. Ridurre l’esposizione esterna
Le organizzazioni dovrebbero inoltre:
- Rimuovere le interfacce di gestione di NetScaler dall’esposizione diretta a Internet
- Limitare l’accesso amministrativo alle reti di gestione affidabili
- Inoltrare i log delle appliance a una piattaforma SIEM o di registrazione centralizzata
- Monitorare le comunicazioni in uscita provenienti dai dispositivi NetScaler
- Verificare i controlli di accesso tra gli appliance perimetrali e le reti interne
Considerazioni sulla risposta agli incidenti
Le organizzazioni dovrebbero considerare che un dispositivo vulnerabile esposto a Internet sia stato potenzialmente esposto durante la finestra zero-day.
Qualora venissero individuate attività sospette, le organizzazioni interessate dovrebbero avviare la propria procedura di risposta agli incidenti e condurre indagini che vadano oltre il dispositivo stesso. Particolare attenzione dovrebbe essere prestata a:
- Furto di credenziali
- Persistenza
- Movimento laterale
- Accesso all’infrastruttura di identità
- Connessioni ai servizi di gestione interni
- Accesso alle applicazioni gestite tramite proxy da NetScaler
- L'utilizzo successivo delle credenziali gestite dall'appliance
Non dare per scontato che l'applicazione delle patch elimini la persistenza dell'autore dell'attacco o l'accesso stabilito prima della correzione. L'aggiornamento di un dispositivo non eliminerà l'accesso dell'autore dell'attacco laddove la persistenza sia già stata stabilita altrove nell'ambiente compromesso.
Contesto di esposizione
In base ai dati di telemetria di Cortex Xpanse al 27 settembre 2026, oltre 50.000 istanze di NetScaler esposte a Internet erano potenzialmente vulnerabili a tali vulnerabilità.
Considerata la diffusa implementazione di NetScaler ai perimetri delle reti aziendali, lo sfruttamento attivo delle vulnerabilità, la presenza di percorsi di attacco non autenticati e la disponibilità di correzioni da parte del fornitore, le organizzazioni dovrebbero dare la priorità alle misure correttive di conseguenza.
Priorità raccomandata
Priorità 1 – Immediata
Apparecchiature NetScaler ADC/Gateway esposte a Internet che eseguono build interessate, in particolare i sistemi che forniscono:
- Servizi VPN / NetScaler Gateway
- Servizi AAA
- Distribuzione di applicazioni esterne
- Servizi abilitati per DTLS
Priorità 2 – Urgente
Apparecchiature interessate accessibili internamente e apparecchiature non esposte direttamente a Internet.
Tutti i sistemi vulnerabili dovrebbero, in ultima analisi, essere aggiornati a una versione corretta.
Se siete preoccupati per una delle minacce descritte in questo bollettino o avete bisogno di aiuto per determinare quali misure adottare per proteggervi dalle minacce più rilevanti che la vostra organizzazione deve affrontare, contattate il vostro account manager oppure scriveteci per scoprire come proteggere la vostra organizzazione.