// 3 ZERO-DAY · 6 CVE · 6 EXPLOIT NELLE ULTIME 24H→
Due vulnerabilità critiche Citrix NetScaler sono state sfruttate come zero-day dal primo settembre 2026. Google e Mandiant confermano malware custom e vittime nei

Due vulnerabilità critiche nei sistemi Citrix NetScaler ADC e Gateway sono state sfruttate in natura almeno dal primo settembre 2026, tre settimane prima che Citrix pubblicasse il bollettino di sicurezza il 27 settembre. Google Threat Intelligence Group e Mandiant hanno confermato una campagna di attacco diretta contro organizzazioni governative, istituti finanziari, enti educativi, studi legali e società di servizi professionali in Nord America ed Europa. I ricercatori hanno identificato due strumenti malevoli inediti, denominati WHIPSHOT e SLAPSHOT, progettati per mantenere la persistenza e tunnelizzare il traffico nelle reti interne delle vittime.

Il caso solleva questioni immediate di operatività: Charles Carmakal, CTO di Mandiant Consulting, ha esplicitamente avvertito che applicare la patch senza verificare la compromissione preesistente lascia intatta la presenza degli attaccanti. La raccomandazione inverte l'istinto standard di "patchare prima, indagare dopo" che ha dominato la gestione incidenti dei dispositivi di perimetro per anni.

Punti chiave
  • Google e Mandiant confermano sfruttamento attivo di CVE-2026-88771 e CVE-2026-88772 almeno dal primo settembre 2026, con disclosure ritardata al 27 settembre.
  • GreyNoise ha rilevato un tentativo di exploit il 24 settembre dall'indirizzo IP 149.104.78.141, tre giorni prima che il CVE-2026-88771 esistesse pubblicamente.
  • Gli attori della minaccia hanno distribuito due malware custom: WHIPSHOT, web shell PHP camuffata da pacchetto Debian, e SLAPSHOT, strumento Python per tunnel TCP con sei comandi integrati.
  • I settori colpiti includono governo, servizi finanziari, istruzione, legali e servizi professionali in Nord America ed Europa.

Il meccanismo: overflow di memoria DTLS e injection di comandi con privilegi di root

CVE-2026-88772 è un overflow di memoria nel protocollo DTLS (Datagram Transport Layer Security), attivato di default sui virtual server VPN di NetScaler. L'analisi tecnica di watchTowr documenta che il componente NSPPE copia una catena NSB in un buffer di scratch di 35.840 byte senza verifica delle dimensioni. In una prova di concetto, i ricercatori hanno riempito il buffer con circa 174 KB di dati, dimostrando la corruzione della memoria. Il confronto a livello assembly mostra che la correzione introdotta da Citrix aggiunge un controllo dei limiti assente nella versione vulnerabile.

CVE-2026-88771 consente invece l'esecuzione remota di comandi senza autenticazione. La combinazione delle due falle permette accesso con privilegi di root prima ancora che il sistema richieda credenziali. Questo profilo di attacco — pre-autenticazione, remoto, con privilegi elevati — rappresenta la configurazione più pericolosa per i dispositivi esposti su Internet.

Le versioni interessate includono 13.0-58.30, 12.1-65.21, 12.1-FIPS 12.1-55.297 e 13.1-42.47, secondo l'analisi di Aviatrix. Le release note ufficiali indicano come corrette le versioni 14.1-73.37 e successive, e 13.1-64.23 e successive, secondo quanto riportato da watchTowr.

WHIPSHOT e SLAPSHOT: l'architettura della persistenza post-exploitation

Dopo la compromissione iniziale, gli attaccanti installano WHIPSHOT, una web shell PHP che si presenta come pacchetto Debian legittimo. Il canale di comando e controllo nasconde payload Base64 dentro header HTTP nativi, sfruttando campi che il monitoraggio di rete standard spesso non ispeziona con attenzione. WHIPSHOT funge da ponte di trasporto per SLAPSHOT, uno strumento scritto in Python che stabilisce tunnel TCP attraverso i quali gli operatori instradano il traffico verso la rete interna della vittima.

SLAPSHOT supporta sei comandi: open, push, pull, exch, close, ping. Questa struttura permette non solo l'esfiltrazione selettiva di dati, ma la costruzione di canali bidirezionali per la movimentazione laterale. In almeno un'intrusione analizzata, gli attaccanti hanno utilizzato il proxy per ricognizione manuale interna e furto di credenziali, secondo quanto documentato nell'advisory Google/Mandiant.

Il design riflette una logica operativa precisa: i dispositivi di perimetro come NetScaler si trovano in posizione privilegiata, spesso con visibilità completa sul traffico tra Internet e la rete aziendale, e raramente monitorati con gli stessi strumenti EDR applicati agli endpoint interni. Una web shell su questi sistemi elude praticamente tutta la stack di sicurezza costruita per proteggere le workstation e i server.

"Patching alone may not eradicate the threat actor from your environment" — Charles Carmakal, Mandiant Consulting CTO

La timeline nascosta: quando l'exploit precede il CVE

La campagna non è stata scoperta da una ricerca proattiva, ma durante le indagini forensi su organizzazioni già compromesse. Benjamin Harris, fondatore e CEO di watchTowr, ha precisato che "le vulnerabilità sono state scoperte durante risposta agli incidenti e indagini forensi presso organizzazioni già compromesse, il che significa che sia lo sfruttamento sia la consapevolezza di Citrix lo hanno preceduto alla disclosure pubblica".

GreyNoise ha fornito una prova indipendente di questo ritardo: il 24 settembre 2026, tre giorni prima della pubblicazione dei CVE, i sensori GOG hanno rilevato un tentativo di exploit contro CVE-2026-88771 proveniente dall'indirizzo IP 149.104.78.141. L'organizzazione ha retro-taggiato l'osservazione dopo il deployment del tag CVE-2026-88771 il 27 settembre, riconoscendo esplicitamente che altri indicatori esistono a livelli TLP più alti non pubblicati.

Sul ritardo di Citrix, Harris ha aggiunto: "Perché Citrix abbia impiegato così tanto a divulgare queste vulnerabilità è una domanda a cui solo Citrix può rispondere". La società ha rifiutato di commentare le richieste dei giornalisti.

Cosa fare adesso

Le raccomandazioni operative derivano direttamente dall'analisi dei ricercatori e dall'advisory Google/Mandiant:

  • Verificare la compromissione prima di patchare. Charles Carmakal ha esplicitamente raccomandato di esaminare i sistemi per segni di intrusione precedenti all'applicazione degli aggiornamenti, poiché la patch non rimuove web shell o accessi persistenti già installati.
  • Cercare indicatori di WHIPSHOT e SLAPSHOT. L'advisory identifica nomi di file, path e pattern di header HTTP associati ai due strumenti; la ricerca deve concentrarsi sui dispositivi NetScaler esposti, non solo sugli endpoint interni.
  • Ispezionare i virtual server VPN con DTLS abilitato. CVE-2026-88772 colpisce specificamente questa configurazione, attiva di default: la superficie di attacco è identificabile e delimitabile.
  • Analizzare il traffico di rete per tunnel TCP anomali. SLAPSHOT genera connessioni che possono apparire come traffico legittimo; la correlazione tra sessioni HTTP sospette e flussi TCP verso destinazioni interne rivela la catena di movimentazione.

Il bordo cieco dei dispositivi di perimetro

La campagna rafforza un pattern ormai consolidato: gli attaccanti sofisticati puntano ai dispositivi edge non per il valore intrinseco dei sistemi, ma per la posizione architetturale che occupano. Un NetScaler compromesso non è la vittima finale — è il ponte verso tutto ciò che protegge. L'assenza di monitoraggio EDR equivalente su questi appliance, combinata con la tendenza dei team operativi a trattarli come infrastruttura "sicura per definizione", crea una finestra di opportunità che questa campagna ha sfruttato per settimane.

Il ritardo di disclosure amplifica il problema sistemico. Quando un vendor scopre vulnerabilità durante risposta agli incidenti su clienti già colpiti, ogni giorno di silenzio estende l'esposizione a tutta la base installata. La storia di Citrix non è isolata nel settore, ma la concentrazione di zero-day negli ultimi anni su NetScaler — con exploit pubblici rapidamente seguiti da campagne di massa — suggerisce che il modello di gestione della vulnerabilità di questo prodotto richiede revisione strutturale, non solo patch puntuali.

L'identità degli attori della minaccia non è stata determinata. Non emergono sovrapposizioni infrastrutturali che colleghino la campagna a gruppi noti allo stato attuale.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. theregister.com
  2. vuink.com
  3. daily.dev
  4. aviatrix.ai
  5. news.lavx.hu
  6. bankinfosecurity.com
  7. greynoise.io
  8. labs.watchtowr.com