Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Due vulnerabilità di remote code execution zero-day in Citrix NetScaler ADC/Gateway sono attivamente sfruttate nel wild senza patch disponibili. La scoperta, annunciata il 26 settembre 2026 dalla società di sicurezza watchTowr, ha innescato raccomandazioni di spegnimento immediato degli appliance da parte di alcuni fornitori IT che citavano il NCSC-NL olandese come fonte.
- Due vulnerabilità RCE zero-day in Citrix NetScaler sono sfruttate attivamente nel wild senza CVE assegnati né patch disponibili.
- watchTowr ha scoperto l'exploitation durante indagini forensi; Citrix ha comunicato che patch e advisory sono attesi all'inizio della settimana successiva al 26 settembre 2026.
- Alcuni amministratori hanno ricevuto raccomandazione di spegnimento immediato degli appliance da fornitori IT che citavano NCSC-NL, con conferme su thread Reddit.
- watchTowr ha esplicitamente negato che i due nuovi zero-day coincidano con CVE-2026-19490, vulnerabilità di autenticazione bypass già patchata il 19 agosto 2026.
"Two unpatched remote code execution vulnerabilities in Citrix NetScaler have been exploited in the wild as zero-days, security firm watchTowr said on Saturday, as organisations take appliances offline ahead of patches Citrix is expected to release early next week."
La scoperta forense e il silenzio di Citrix
watchTowr ha annunciato la scoperta il 26 settembre 2026 con un post su X: "Two unpatched remote code execution vulnerabilities in Citrix NetScaler have been exploited in the wild as zero-days". La fonte ha precisato che l'exploitation è emersa durante indagini forensi, non da test di laboratorio.
Citrix, secondo la stessa fonte, si aspetta di rilasciare comunicazioni e patch "early next week", quindi dopo il weekend del 26-27 settembre. Il meccanismo tecnico esatto delle due vulnerabilità non è stato divulgato. Non è noto quali build di NetScaler ADC/Gateway siano affette.
La raccomandazione di spegnimento e le tracce su Reddit
Parallelamente all'annuncio di watchTowr, un thread intitolato "Netscaler leak?" apparso su Reddit r/Citrix ha raccolto oltre 75 upvote e oltre 50 commenti. L'utente FastFredNL ha riferito che il proprio fornitore IT aveva ricevuto informazioni "directly from NCSC-NL" con raccomandazione di "immediate shutdown", sintetizzata come: "this is a big one and there's no fix yet, shut it down".
Altri amministratori hanno confermato di aver spento i NetScaler sulla base di notifiche riconducibili al NCSC-NL. Il dossier non contiene conferma ufficiale da parte di NCSC-NL o di Citrix della raccomandazione di spegnimento al momento della stesura.
CVE-2026-19490: il bug che non c'entra
Un elemento di distinzione netto emerge dal dossier: i due nuovi zero-day RCE non coincidono con CVE-2026-19490. watchTowr ha risposto su X a chi confondeva le vulnerabilità: "the new issue is a different vulnerability".
CVE-2026-19490 è un bug di autenticazione bypass con CVSS 9.3, aggiunto al catalogo CISA KEV il 9 settembre 2026, con patch disponibili dal 19 agosto 2026 (build 14.1-73.32 e 13.1-63.21). Non è noto se queste build siano vulnerabili ai due nuovi zero-day RCE.
Cosa fare adesso
Le organizzazioni che gestiscono appliance Citrix NetScaler ADC/Gateway devono verificare se hanno ricevuto comunicazioni dirette da fornitori IT o enti governativi con raccomandazioni di spegnimento. Chi non ha ricevuto indicazioni specifiche deve monitorare gli advisory Citrix attesi per l'inizio della settimana successiva al 26 settembre 2026.
Non è possibile stabilire l'efficacia di mitigazioni temporanee non ufficiali: il dossier non documenta restrizioni IP, blocchi di porte o altre contromisure verificate. watchTowr non ha pubblicato dettagli tecnici sufficienti a valutare superfici di attacco o indicatori di compromissione.
Le organizzazioni devono considerare che il pattern storico del NCSC-NL include raccomandazioni di spegnimento in casi di zero-day RCE su appliance esposte a internet, come avvenuto nel 2020 per CVE-2019-19781. Questo contesto, pur non essendo prova dello stato attuale, spiega l'origine delle indicazioni ricevute da alcuni amministratori.
Domande frequenti
- Quando arriveranno le patch per i due zero-day RCE?
- Secondo watchTowr, Citrix ha comunicato che patch e advisory sono attesi all'inizio della settimana successiva al 26 settembre 2026. Non è noto se questa tempistica riguardi entrambe le vulnerabilità o una sola.
- Ci sono CVE assegnati ai due nuovi zero-day?
- No. watchTowr non ha nominato CVE ID per le due vulnerabilità RCE. Il dossier non riporta assegnazioni da NVD, CVE.org o advisory Citrix.
- Le build 14.1-73.32 e 13.1-63.21 che correggono CVE-2026-19490 sono sicure?
- Il dossier non lo specifica. Non è noto se queste build siano vulnerabili ai due nuovi zero-day RCE.
Il contesto storico del NCSC-NL
Il NCSC-NL ha precedenti documentati di raccomandazioni drastiche su appliance Citrix esposte. Nel 2020, l'agenzia olandese aveva già consigliato lo spegnimento di Citrix ADC/Gateway durante la gestione di CVE-2019-19781, una vulnerabilità RCE poi ampiamente sfruttata. Nel 2025, NCSC-NL aveva inviato alert confidenziali su CVE-2025-6543 prima di confermare exploitation zero-day.
Questo pattern storico, combinato con la gravità intrinseca di vulnerabilità RCE su appliance perimetrali, spiega perché alcuni fornitori IT abbiano trasmesso raccomandazioni immediate anche in assenza di advisory ufficiali pubblici. La decisione di spegnere appliance critiche prima della disponibilità di patch rimane una valutazione di rischio organizzativo.
Limiti e incertezze
La mancanza di dettagli su versioni affette, vettori d'attacco e indicatori di compromissione limita la capacità di risposta mirata fino al rilascio degli advisory Citrix. watchTowr non ha pubblicato meccanismi tecnici, proof-of-concept o attribuzione a threat actor specifici. Non è nota la scala dell'exploitation né il numero di organizzazioni compromesse.
Le organizzazioni devono attendere comunicazioni ufficiali da Citrix per ottenere build patchate, configurazioni mitigative e indicatori di compromissione verificati. Fino ad allora, la verifica di eventuali comunicazioni dirette da fornitori IT o enti governativi rimane l'unica azione documentata nel brief.
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
- https://www.cyberkendra.com/2026/09/netscaler-shutdown-warning-unverified-rce-flaws.html
- https://tech-insider.org/citrix-netscaler-cisa-kev-22000-exposed-2026/
- https://nvd.nist.gov/vuln/detail/cve-2026-19490
- https://www.rapid7.com/blog/post/etr-cve-2026-76461-critical-cisco-secure-email-gateway-vulnerability-exploited-in-the-wild
- https://www.rapid7.com/blog/post/etr-cve-2026-85706-critical-gitlab-path-traversal-exploited-in-the-wild
- https://www.cve.org/CVERecord?id=CVE-2026-85706
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-esa-inj-2bLVGmhX
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?search=CVE-2026-76461&field_date_added_wrapper=all&field_cve=&sort_by=field_date_added&items_per_page=20&url=
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.