Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Citrix ha divulgato il 27 settembre 2026 otto vulnerabilità in NetScaler ADC/Gateway, due delle quali — CVE-2026-88771 e CVE-2026-88772 — sono RCE pre-autenticazione confermate come zero-day sotto exploitation attivo. Rapid7 ha rilevato i primi tentativi il 20 settembre alle 14:28:43 UTC, sette giorni prima della disclosure ufficiale. L'attacco non richiede precondizioni su configurazioni standard ed espone direttamente la superficie edge delle organizzazioni.
- CVE-2026-88771 (CVSS 9.8) è command injection pre-autenticazione in configurazione default; CVE-2026-88772 (CVSS 8.1) è buffer overflow in DTLS reassembly attivo su VPN vServer
- CISA ha inserito entrambe nel KEV catalog il 27 settembre 2026; CERT-EU e HKCERT confermano exploitation attivo globale
- Rapid7 ha osservato payload specifico: esfiltrazione della configurazione completa tramite archivio compresso servito pubblicamente senza autenticazione
- Le patch correggono le versioni 14.1-73.37, 13.1-64.23 e le relative varianti FIPS/NDcPP; watchTowr ha dettagliato il meccanismo del buffer overflow nel reassembly DTLS
Il meccanismo: command injection e buffer overflow DTLS
CVE-2026-88771 sfrutta una validazione insufficiente dell'input che permette l'esecuzione di comandi arbitrari prima dell'autenticazione. La configurazione default dell'appliance è vulnerabile: non servono modifiche locali o condizioni particolari per l'exploitation. Il payload osservato da Rapid7 comprime la directory /flash/nsconfig in un archivio e lo rende disponibile tramite interfaccia web senza autenticazione.
Il file ns.conf contenuto nell'archivio conserva password criptate per account amministrativi e binding LDAP/RADIUS. La compromissione espone quindi non solo la topologia di rete ma anche le credenziali per l'accesso integrato alle directory aziendali.
CVE-2026-88772 riguarda invece il processing dei pacchetti DTLS, il protocollo TLS su UDP usato per le connessioni VPN. Secondo l'analisi di watchTowr, il bug risiede nella logica di reassembly dei fragment DTLS: il campo fragment_length viene impostato a 1 byte mentre il campo length nel header del messaggio indica 120 byte.
Il server NSPPE accumula i record in una catena NSB senza verificare la dimensione totale. Dopo 120 fragment ricevuti, considera completo il messaggio di handshake, ma la catena NSB contiene circa 174 KB di dati copiati in un buffer scratch di 35.840 byte. Il fix aggiunto da Citrix introduce un controllo esplicito nella loop di memcpy.
Timeline: attacco pre-disclosure confermato
I dati di Rapid7 indicano esattamente due tentativi di exploitation il 20 settembre 2026, sette giorni prima che Citrix pubblicasse l'advisory. Il volume rimane basso fino al 26 settembre, poi accelera dopo la disclosure pubblica del 27. Questo pattern — exploitation mirata pre-disclosure, escalation dopo la divulgazione — è coerente con accesso a informazioni tecniche o proof-of-concept circolati in ambito ristretto.
L'inserimento nel KEV catalog da parte di CISA nel giorno stesso della disclosure conferma la valutazione di rischio governativa. HKCERT ha classificato la minaccia come "Extremely High Risk"; CERT-EU ha emesso raccomandazioni per compromise assessment immediato.
"Both of these RCE vulnerabilities carry a critical CVSSv4 score of 9.5, and both have been confirmed as being actively exploited in the wild as zero-days prior to the vendor disclosure"
— Rapid7 Emergent Threat Response
Dal buffer overflow a root: la catena di weaponizzazione
Secondo l'analisi pubblicata da The Hacker News con contributi di Sina Kheirkhah, l'overflow di CVE-2026-88772 è weaponizzabile per redirigere il flusso di controllo verso shellcode arbitrario. La tecnica documentata usa mprotect() per aggirare la protezione NX (No-eXecute), rendendo eseguibile la memoria dove risiede il payload.
Il raggiungimento di privilegi root deriva dal contesto di esecuzione del processo NSPPE, che opera con permessi elevati nell'appliance. Non emerge dalle fonti se CVE-2026-88771 e CVE-2026-88772 siano state sfruttate in catena dagli stessi attori o in campagne separate. Il dossier non identifica attributi infrastrutturali che colleghino l'attività a un threat actor specifico.
Cosa fare adesso
Le azioni seguenti sono desunte dalle raccomandazioni esplicite delle fonti citate:
- Verificare la versione NetScaler ADC/Gateway in produzione e applicare le patch indicate: 14.1-73.37, 13.1-64.23, 14.1-FIPS 14.1-73.37 FIPS, 13.1-FIPS/NDcPP 13.1.37.279 secondo l'advisory Citrix
- Eseguire compromise assessment sugli appliance esposti a internet, con attenzione agli accessi non autorizzati al path
/var/netscaler/gui/vpn/e alle modifiche su/flash/nsconfig - Ruotare le credenziali amministrative e i binding LDAP/RADIUS conservati in
ns.conf, considerando che il payload osservato esfiltra questa configurazione in chiaro - Controllare i log per attività anomale su DTLS e connessioni VPN vServer nel periodo 20-27 settembre 2026, intervallo tra primo exploitation e disclosure
Il contesto: edge appliance come vettore privilegiato
NetScaler ADC/Gateway si colloca tipicamente al confine di rete, con interfaccia pubblica esposta per bilanciamento del carico, accesso VPN e gateway virtuali. Questa posizione topologica amplifica l'impatto di vulnerabilità pre-autenticazione: l'attaccante non deve attraversare segmenti interni per raggiungere il target. La configurazione default vulnerabile elimina inoltre il fattore umano come variabile di mitigazione.
La discrepanza tra i CVSS ufficiali del National Vulnerability Database — 9.8 per CVE-2026-88771 e 8.1 per CVE-2026-88772 — e il rating 9.5 citato da Rapid7 per entrambe riflette versioni diverse del sistema di scoring. Il valore NVD è quello autoritativo per il calcolo v3.1, ma la convergenza su "critical/high" non altera la priorità di remediation. Il dossier non specifica se Citrix abbia assegnato punteggi propri separati.
Il caso rientra in una sequenza di vulnerabilità critiche su appliance Citrix negli ultimi anni, con pattern ricorrenti: superficie DTLS, processing di pacchetti non validati, exploitation pre-disclosure. La ricorrenza suggerisce che la complessità del codebase legacy nell'engine DTLS rimane un punto di attenzione non risolto, anche se le fonti non forniscono dati sullo stato del programma di secure development del vendor.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772
- https://thehackernews.com/2026/09/citrix-netscaler-cve-2026-88772-exploit.html
- https://labs.watchtowr.com/here-we-go-again-citrix-netscaler-dtls-preauth-memory-overflow-cve-2026-88772/
- https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096
- https://www.hkcert.org/security-bulletin/citrix-products-multiple-vulnerabilities_20260928
- https://cert.europa.eu/publications/security-advisories/2026-014/
- https://support.citrix.com/external/article/CTX694799/steps-to-take-if-netscaler-adc-is-suspec.html
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.