Vai al contenuto
Logo di NetScaler

Logo: Citrix / NetScaler

Citrix ha pubblicato gli aggiornamenti per la CVE-2026-88779, una vulnerabilità di tipo memory overflow in NetScaler ADC e NetScaler Gateway che può causare un denial of service. Secondo il blog ufficiale di Citrix, l’azienda ha già osservato attacchi mirati contro installazioni non mitigate. Chi aveva installato le versioni rilasciate col bollettino sulle CVE-2026-88771–88778 e usa SAML deve aggiornare di nuovo.

Cosa è stato scoperto e quanto è grave

La falla è classificata CWE-119 (limitazione impropria delle operazioni nei confini di un buffer di memoria) e ha un punteggio CVSS v4.0 di 8.7. Citrix precisa che l’impatto riguarda la disponibilità del servizio: se la condizione viene innescata ripetutamente, il servizio può restare irraggiungibile. L’azienda dice di non aver individuato effetti sull’integrità dei dati dei clienti.

L’alert AL01/261004 di ACN/CSIRT Italia, pubblicato il 4 ottobre, aggiunge che a sfruttarla potrebbe essere un utente malintenzionato remoto non autenticato. Secondo l’agenzia la falla è già sfruttata, mentre non risultano prove che l’integrità dei dati sia stata compromessa.

Chi è a rischio: la configurazione con SAML

Non tutte le installazioni sono esposte. Il problema riguarda i NetScaler che usano l’autenticazione SAML insieme alla funzione Gateway o AAA, cioè configurati come virtual server Gateway o AAA con azioni SAML. Per ACN risultano vulnerabili esclusivamente le istanze configurate come SAML Service Provider (SP) o Identity Provider (IdP).

Per verificarlo, Citrix indica di cercare nella configurazione una di queste voci:

  • add authentication samlAction, se l’appliance è configurata come SAML SP;
  • add authentication samlIdPProfile, se è configurata come SAML IdP.

Il bollettino vale solo per le installazioni gestite dal cliente. Citrix aggiorna da sé i servizi cloud che gestisce, tra cui Gateway Service e Adaptive Authentication gestita da Citrix. ACN segnala inoltre come interessati i deployment Secure Private Access Hybrid che usano istanze NetScaler.

Versioni vulnerabili e versioni corrette

Prodotto Vulnerabile prima di Aggiornare a
NetScaler ADC e Gateway 14.1 14.1-73.41 14.1-73.41 o successiva
NetScaler ADC e Gateway 13.1 13.1-64.28 13.1-64.28 o successiva
NetScaler ADC 14.1 FIPS 14.1-73.41 FIPS 14.1-73.41 FIPS o successiva
NetScaler ADC 13.1 FIPS e NDcPP 13.1-37.282 13.1-37.282 o successiva

Anche chi ha già aggiornato deve rifarlo

È il punto più rilevante per gli amministratori. Citrix chiede a chi ha installato le versioni del bollettino sulle CVE-2026-88771–88778 e rientra nelle condizioni descritte sopra di aggiornare ancora, con il software uscito per la CVE-2026-88779. ACN cita come esempio le istanze già portate alla 14.1-73.37 o alla 13.1-64.23.

La mitigazione con la Global Deny List

In attesa dell’aggiornamento, Citrix ha rilasciato firme utilizzabili tramite la Global Deny List, che riducono l’esposizione mentre si verifica se la propria installazione è coinvolta. L’azienda sottolinea però che non sostituiscono l’upgrade. La funzione è attiva di default dalle versioni 14.1-60.52 e 13.1-63.21. I requisiti indicati sono:

  • usare NetScaler Console on-premises (con Cloud Connect) oppure NetScaler Console service, con lo stato «Virtual patching» su «Enabled»; per Console on-premises con Cloud Connect, inoltre, la casella «Asset Delivery» deve essere selezionata (è disattivata di default), altrimenti le firme non vengono ricevute; per NetScaler Console service è attiva di default;
  • avere una versione compresa tra 14.1-73.37 (inclusa) e 14.1-73.41 (esclusa), oppure tra 13.1-64.23 (inclusa) e 13.1-64.28 (esclusa);
  • eseguire show appfw signatures e controllare che, sotto «Name: *Default Signatures», la voce Encrypted Version riporti un numero, almeno v24;
  • eseguire stat denylist global AAA_REQUEST e controllare i contatori: un valore maggiore di 0, anche per Last Hit Time, indica che le regole funzionano.

Altre indicazioni di Citrix e ACN

Citrix invita a bloccare gli indirizzi IP sospetti con la funzione blocklist di NetScaler e a rivedere i controlli di rete e perimetrali, usando regole firewall verso le sorgenti degli attacchi. Se emergono segni di compromissione, vanno seguite le procedure standard di risposta agli incidenti. Per i dettagli vale il bollettino di sicurezza ufficiale, che Citrix indica come riferimento prevalente. ACN raccomanda di aggiornare tempestivamente i prodotti vulnerabili alle versioni correttive indicate dal produttore.

Leggi anche