Citrix ha rilasciato aggiornamenti di sicurezza urgenti per risolvere due vulnerabilità critiche relative all'esecuzione di codice da remoto, CVE-2026-88771 e CVE-2026-88772, che interessano i dispositivi NetScaler ADC e NetScaler Gateway gestiti dai clienti.

Entrambe le vulnerabilità presentano un punteggio CVSS v4.0 pari a 9,5 e sono state sfruttate in ambiente reale. Citrix afferma che è stato osservato lo sfruttamento di entrambe le vulnerabilità su implementazioni NetScaler prive di misure di mitigazione.

La vulnerabilità CVE-2026-88771 è particolarmente significativa poiché può consentire a un aggressore remoto non autenticato di eseguire comandi arbitrari sugli apparecchi vulnerabili e riguarda le implementazioni NetScaler interessate nella loro configurazione predefinita. Non è necessario abilitare alcuna funzionalità aggiuntiva.

CVE-2026-88772 è una vulnerabilità di overflow di memoria che può comportare l’esecuzione di codice da remoto o un attacco denial of service quando DTLS è abilitato. DTLS è abilitato di default sui server virtuali VPN, rendendo le installazioni di NetScaler Gateway una priorità da verificare.

Le organizzazioni che utilizzano dispositivi ADC o Gateway NetScaler accessibili da Internet dovrebbero considerare questa situazione come un’attività urgente di risposta agli incidenti e di correzione, piuttosto che come una semplice operazione di applicazione delle patch di routine.

 

Dettagli sulla vulnerabilità

CVE

Descrizione

Gravità

Sfruttamento

CVE-2026-88771

Convalida degli input non corretta che consente a un aggressore remoto non autenticato di eseguire comandi arbitrari. Riguarda le configurazioni predefinite.

Critica – 9,5

Rilevata in ambiente reale

CVE-2026-88772

Overflow di memoria che potrebbe comportare l’esecuzione di codice da remoto o un attacco denial-of-service quando DTLS è abilitato.

Critico – 9,5

Rilevato in ambiente reale

Il bollettino sulla sicurezza di Citrix tratta inoltre sei ulteriori vulnerabilità, da CVE-2026-88773 a CVE-2026-88778, che interessano i dispositivi NetScaler in varie condizioni di configurazione.

I rapporti della CISA indicano che sia la CVE-2026-88771 che la CVE-2026-88772 sono state aggiunte al catalogo delle vulnerabilità note come sfruttate il 27 settembre 2026, a seguito di prove di sfruttamento attivo.

Impatto potenziale

Uno sfruttamento riuscito potrebbe consentire a un aggressore di eseguire codice o comandi su un dispositivo perimetrale di rete.

Poiché i dispositivi NetScaler forniscono comunemente servizi di accesso VPN, autenticazione, proxy inverso e distribuzione delle applicazioni, una compromissione potrebbe esporre le organizzazioni a rischi quali:

  • Accesso non autorizzato al dispositivo NetScaler
  • Esecuzione di comandi controllati dall’autore dell’attacco
  • Furto di credenziali o informazioni riservate
  • Persistenza sull'infrastruttura perimetrale
  • Accesso alle applicazioni e alle reti interne
  • Movimento laterale
  • Intercettazione o manipolazione del traffico
  • Denial of Service
  • Ulteriore compromissione dei sistemi accessibili tramite l'appliance

L'applicazione dell'aggiornamento di sicurezza risolve la vulnerabilità del software, ma di per sé non garantisce che un dispositivo non sia stato compromesso in precedenza.

 

Versioni interessate e corrette

Prodotto / Ramo

Vulnerabile

Versione corretta

NetScaler ADC / Gateway 14.1

Versioni precedenti alla 14.1-73.37

14.1-73.37 o successive

NetScaler ADC / Gateway 13.1

Versioni precedenti alla 13.1-64.23

13.1-64.23 o versioni successive

NetScaler ADC 14.1-FIPS

Versioni precedenti alla 14.1-73.37 FIPS

14.1-73.37 FIPS o versioni successive

NetScaler ADC 13.1-FIPS / 13.1-NDcPP

Versioni precedenti alla 13.1-37.279

13.1-37.279 o versioni successive

È necessario verificare anche le implementazioni ibride di Citrix Secure Private Access che utilizzano istanze NetScaler interessate. I servizi cloud gestiti da Citrix vengono aggiornati da Citrix; l’avviso riguarda principalmente gli apparati gestiti dai clienti.

Azioni richieste

Le organizzazioni che utilizzano NetScaler ADC o NetScaler Gateway devono intraprendere immediatamente le seguenti azioni.

1. Identificare gli appliance esposti

Effettuare un inventario di tutti i sistemi NetScaler ADC e NetScaler Gateway e determinare:

  • Versione e build del software
  • Accessibilità a Internet
  • Se l'apparecchio fornisce servizi Gateway/VPN
  • Se i server virtuali AAA sono esposti
  • Se DTLS è abilitato
  • Se le interfacce di gestione sono accessibili dall'esterno

È necessario dare priorità a tutti i servizi NetScaler Gateway, VPN e AAA esposti a Internet.

2. Conservare le prove forensi prima dell’aggiornamento

Ove operativamente possibile, conservare le prove provenienti dai dispositivi esposti prima di installare l’aggiornamento. Le prove raccomandate includono:

  • Snapshot di NetScaler VPX
  • Dati syslog locali e remoti
  • Log della console NetScaler
  • Pacchetto di supporto tecnico
  • Core dump di Packet Engine
  • Telemetria di rete pertinente

3. Ricerca di prove di compromissione

Esaminare i dispositivi interessati e l’infrastruttura associata alla ricerca di indicatori quali:

  • Sessioni amministrative inattese o non autorizzate
  • Esecuzione di comandi insoliti
  • Connessioni di rete in uscita inattese
  • File nuovi o modificati
  • Modifiche di configurazione inaspettate
  • Lacune inspiegabili o cancellazione dei log
  • Anomalie nell'autenticazione
  • Modifiche ai certificati, agli account o alle impostazioni di autorizzazione
  • Connessioni dall'appliance a sistemi interni insoliti

Ove disponibili, è opportuno utilizzare le funzionalità IOC fornite da Citrix. Tuttavia, l’assenza di indicatori noti non deve essere considerata una prova conclusiva del fatto che non si sia verificato alcun attacco.

4. Aggiornare gli appliance interessati

Aggiornare tutti i dispositivi vulnerabili alla versione corretta e aggiornata.

Per le implementazioni di NetScaler 13.1, gli amministratori devono verificare l'appliance prima di eseguire l'aggiornamento utilizzando:

show ns variable

Se vengono restituite delle variabili, le linee guida di Citrix indicano che è necessario utilizzare la build 13.1-64.24 per evitare un problema noto di riavvio in loop associato alla build precedente.

Al momento non esiste una soluzione alternativa di configurazione che possa essere considerata un sostituto dell’installazione delle versioni corrette.

5. Risolvere separatamente la vulnerabilità CVE-2026-88778

Lo stesso bollettino Citrix include la vulnerabilità CVE-2026-88778, relativa a valori prevedibili basati su valori precedenti.

Le organizzazioni dovrebbero abilitare la generazione ISN avanzata, come raccomandato da Citrix. Questo problema richiede una modifica della configurazione e non deve essere considerato risolto semplicemente aggiornando il software.

6. Effettuare la rotazione delle credenziali e dei segreti esposti nei casi in cui si sospetti una compromissione

Se un dispositivo era esposto a Internet mentre era vulnerabile, e in particolare se vengono individuati indicatori di compromissione, le organizzazioni dovrebbero prendere in considerazione la rotazione delle credenziali e dei dati sensibili accessibili o elaborati dal dispositivo, tra cui:

  • Password amministrative
  • Credenziali degli account di servizio
  • Credenziali e token API
  • Segreti di autenticazione
  • Certificati e chiavi private associate la cui divulgazione non può essere esclusa

La rotazione dovrebbe essere coordinata con l’indagine di risposta agli incidenti per preservare le prove.

7. Ridurre l’esposizione esterna

Le organizzazioni dovrebbero inoltre:

  • Rimuovere le interfacce di gestione di NetScaler dall’esposizione diretta a Internet
  • Limitare l’accesso amministrativo alle reti di gestione affidabili
  • Inoltrare i log delle appliance a una piattaforma SIEM o di registrazione centralizzata
  • Monitorare le comunicazioni in uscita provenienti dai dispositivi NetScaler
  • Verificare i controlli di accesso tra gli appliance perimetrali e le reti interne

Considerazioni sulla risposta agli incidenti

Le organizzazioni dovrebbero considerare che un dispositivo vulnerabile esposto a Internet sia stato potenzialmente esposto durante la finestra zero-day.

Qualora venissero individuate attività sospette, le organizzazioni interessate dovrebbero avviare la propria procedura di risposta agli incidenti e condurre indagini che vadano oltre il dispositivo stesso. Particolare attenzione dovrebbe essere prestata a:

  • Furto di credenziali
  • Persistenza
  • Movimento laterale
  • Accesso all’infrastruttura di identità
  • Connessioni ai servizi di gestione interni
  • Accesso alle applicazioni gestite tramite proxy da NetScaler
  • L'utilizzo successivo delle credenziali gestite dall'appliance

Non dare per scontato che l'applicazione delle patch elimini la persistenza dell'autore dell'attacco o l'accesso stabilito prima della correzione. L'aggiornamento di un dispositivo non eliminerà l'accesso dell'autore dell'attacco laddove la persistenza sia già stata stabilita altrove nell'ambiente compromesso.

Contesto di esposizione

In base ai dati di telemetria di Cortex Xpanse al 27 settembre 2026, oltre 50.000 istanze di NetScaler esposte a Internet erano potenzialmente vulnerabili a tali vulnerabilità.

Considerata la diffusa implementazione di NetScaler ai perimetri delle reti aziendali, lo sfruttamento attivo delle vulnerabilità, la presenza di percorsi di attacco non autenticati e la disponibilità di correzioni da parte del fornitore, le organizzazioni dovrebbero dare la priorità alle misure correttive di conseguenza.

Priorità raccomandata

Priorità 1 – Immediata

Apparecchiature NetScaler ADC/Gateway esposte a Internet che eseguono build interessate, in particolare i sistemi che forniscono:

  • Servizi VPN / NetScaler Gateway
  • Servizi AAA
  • Distribuzione di applicazioni esterne
  • Servizi abilitati per DTLS

Priorità 2 – Urgente

Apparecchiature interessate accessibili internamente e apparecchiature non esposte direttamente a Internet.

Tutti i sistemi vulnerabili dovrebbero, in ultima analisi, essere aggiornati a una versione corretta.

Se siete preoccupati per una delle minacce descritte in questo bollettino o avete bisogno di aiuto per determinare quali misure adottare per proteggervi dalle minacce più rilevanti che la vostra organizzazione deve affrontare, contattate il vostro account manager oppure scriveteci per scoprire come proteggere la vostra organizzazione.