// 2 ZERO-DAY · 4 CVE · 2 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
Citrix ha rilasciato patch per otto vulnerabilità in NetScaler ADC/Gateway. Due zero-day critiche con CVSS 9.5 sono sotto sfruttamento attivo globale. CISA impone

Citrix ha divulgato il 27 settembre 2026 otto vulnerabilità in NetScaler ADC e NetScaler Gateway, di cui due zero-day critiche sotto sfruttamento attivo confermato a livello globale. La diffusione dell'advisory CTX697096 è avvenuta oltre 36 ore dopo le prime segnalazioni non ufficiali, costringendo amministratori e team di sicurezza a operare in assenza di guidance ufficiale. Le due flaw, CVE-2026-88771 e CVE-2026-88772, ottengono entrambe CVSS v4.0 9.5 e permettono esecuzione remota di codice non autenticato.

Punti chiave
  • CVE-2026-88771 e CVE-2026-88772 sono zero-day con sfruttamento attivo confermato: la prima colpisce tutte le distribuzioni in configurazione default, la seconda richiede DTLS abilitato su VPN vServer
  • CISA ha inserito entrambe nel KEV catalog il 27 settembre con ordine di patch entro il 30 settembre per le agenzie federali statunitensi
  • Palo Alto Networks stima oltre 50.000 istanze esposte pubblicamente, potenzialmente vulnerabili
  • Il branch 13.1, per cui è disponibile una versione patchata, è già End of Maintenance dal 15 settembre 2026

Il meccanismo tecnico delle due zero-day

CVE-2026-88771 sfrutta un difetto di validazione dell'input (CWE-20) che si traduce in command injection. Secondo l'advisory Citrix, la vulnerabilità affligge tutte le distribuzioni di NetScaler ADC e NetScaler Gateway in configurazione predefinita, senza necessità di abilitare feature aggiuntive. Il vector di attacco è di tipo rete, complessità bassa, nessun privilegio richiesto, nessuna interazione utente: AV:N/AC:L/AT:P/PR:N/UI:N nel framework CVSS:4.0.

CVE-2026-88772 origina da un overflow di memoria (CWE-119) nel processing DTLS. A differenza della prima, questa richiede che il protocollo DTLS sia abilitato: condizione soddisfatta di default sui VPN vServer, ma non su tutte le distribuzioni. La complessità dell'attacco è alta (AC:H), con conseguente vector AV:N/AC:H/AT:N/PR:N/UI:N. Entrambe le flaw permettono esecuzione remota di codice con impatto completo su confidenzialità, integrità e disponibilità.

Il dossier non specifica se esista proof-of-concept pubblico per CVE-2026-88772.

Timeline del silenzio: dal 24 settembre alla disclosure ufficiale

Il primo tentativo di sfruttamento noto risale al 24 settembre 2026, secondo i dati GreyNoise citati da CyberScoop. Il 26 settembre il vendor di sicurezza watchTowr ha pubblicato un post che anticipava l'esistenza delle vulnerabilità in assenza di conferma ufficiale. L'NCSC olandese ha inviato pre-notifica privata a soggetti selezionati prima della divulgazione pubblica.

Citrix ha reso disponibile l'advisory CTX697096 il 27 settembre, con CISA che ha immediatamente aggiunto le due CVE al catalogo KEV. L'intervallo tra le prime segnalazioni non ufficiali e il riconoscimento pubblico del vendor ha superato le 36 ore.

"The information vacuum was most striking. Customers were receiving warnings through unofficial channels while Citrix remained publicly silent" — Ben Harris, CEO watchTowr

La stessa fonte aggiunge: "When active exploitation is underway, hours matter". Secondo Harris, Citrix avrebbe potuto avvisare i clienti dell'esistenza di sfruttamento attivo fornendo indicazioni difensive immediate senza rivelare dettagli tecnici utili agli attaccanti.

La posta in gioco: oltre 50.000 istanze esposte

NetScaler ADC e Gateway sono appliance edge per accesso remoto sicuro e bilanciamento del carico applicativo. La loro posizione perimetrale le rende bersaglio privilegiato per l'accesso iniziale alle reti aziendali. Palo Alto Networks ha identificato oltre 50.000 istanze pubblicamente esposte potenzialmente vulnerabili.

Il rischio non si esaurisce nel patching. CISA e fonti storiche del NCSC indicano la necessità di attività forense per verificare compromissioni pregresse, anche dopo l'applicazione delle patch. Citrix ha reso disponibili indicatori di compromissione generici tramite NetScaler Console; il dossier non documenta l'efficacia di questi indicatori nel rilevare tutte le varianti di sfruttamento.

Non emergono sovrapposizioni infrastrutturali che colleghino l'attore a gruppi specifici allo stato attuale. La scala esatta delle compromissioni e il numero di vittime confermate restano ignoti.

Cosa fare adesso

Le azioni prioritarie derivano direttamente dalle fonti primarie:

Patch entro il 30 settembre per le agenzie federali US: CISA ha imposto questa deadline vincolante per CVE-2026-88771 e CVE-2026-88772. Le versioni corrette sono 14.1-73.37 e successive, 13.1-64.23 e successive, con build specifiche per le varianti FIPS/NDcPP.

Valutare l'upgrade dal branch 13.1: il 15 settembre 2026 il branch ha raggiunto End of Maintenance. Le organizzazioni che vi si attestano devono pianificare migrazione a 14.1 anche dopo l'applicazione della patch d'emergenza.

Condurre verifica forense pre-patch o post-patch: CISA e il contesto NCSC-NL segnalano esplicitamente che il patching da solo non rimuove il rischio di compromissione pregressa.

Consultare gli indicatori Citrix su NetScaler Console: la fonte primaria li indica come strumento di rilevamento, senza tuttavia quantificarne la copertura.

Un pattern ricorrente e una domanda sulla disclosure

Le zero-day Citrix non sono una novità: il vendor ha affrontato episodi analoghi nel recente passato, con conseguenze documentate su larga scala. Ciò che distingue questo caso è la dinamica di comunicazione, non solo la gravità tecnica. Il ritardo tra rumors e conferma ufficiale ha lasciato difensori senza autorità su cui basare decisioni di emergenza, spingendo alcuni amministratori a spegnere appliance critiche per contenere il rischio.

La questione che il dossier solleva ma non risolve è se il programma di disclosure responsabile di Citrix abbia raggiunto maturità sufficiente per gestire sfruttamento attivo in tempo reale. Le quote di watchTowr descrivono un gap operativo, non soltanto di pubbliche relazioni: l'assenza di guidance pre-disclosure ha tradotto incertezza in downtime non pianificato.

Il brief non documenta misure correttive specifiche da parte di Citrix sulle proprie pratiche di comunicazione.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. infosecurity-magazine.com
  2. thehackernews.com
  3. rapid7.com
  4. cisa.gov
  5. bleepingcomputer.com
  6. cyberscoop.com
  7. helpnetsecurity.com
  8. cve.org
  9. nvd.nist.gov
  10. support.citrix.com