Citrix ha confermato che due vulnerabilità critiche nei suoi apparati NetScaler ADC e NetScaler Gateway sono state sfruttate attivamente come zero-day prima della pubblicazione delle patch. La conferma arriva nel bollettino di sicurezza CTX697096, diffuso da Citrix il 27 settembre 2026, che corregge in totale otto falle. L’azienda invita gli amministratori ad aggiornare i sistemi il prima possibile, dopo giorni in cui fornitori IT, team di sicurezza e agenzie nazionali avevano già avvertito privatamente le organizzazioni di spegnere i NetScaler esposti.
Le due vulnerabilità già sfruttate
Le falle usate in attacchi reali sono CVE-2026-88771 e CVE-2026-88772, entrambe con un punteggio di gravità CVSS v4.0 di 9,5. La prima è una falla di esecuzione di codice da remoto causata da una convalida impropria degli input: consente a un aggressore non autenticato di eseguire comandi arbitrari e colpisce tutte le installazioni di NetScaler ADC e Gateway, comprese quelle con configurazione predefinita, senza che sia necessaria alcuna funzionalità aggiuntiva. La seconda è una vulnerabilità di overflow di memoria che può portare a esecuzione di codice da remoto oppure a un blocco del servizio: si manifesta quando è attivo il protocollo DTLS, che secondo il bollettino Citrix è abilitato di default sui virtual server VPN. Come riporta BleepingComputer, Citrix ha scritto nel bollettino di aver osservato sfruttamenti di entrambe le falle su installazioni non protette.
Le otto vulnerabilità corrette nel bollettino
| CVE | Tipo di vulnerabilità | CVSS v4.0 | Sfruttata attivamente |
|---|---|---|---|
| CVE-2026-88771 | Esecuzione di codice da remoto non autenticata | 9,5 | Sì |
| CVE-2026-88772 | Overflow di memoria → RCE o denial of service | 9,5 | Sì |
| CVE-2026-88773 | HTTP request smuggling | 9,3 | No |
| CVE-2026-88774 | Bypass dei criteri tramite espressioni URL HTTP | 7,0 | No |
| CVE-2026-88775 | Overflow di memoria su Gateway/AAA | 8,8 | No |
| CVE-2026-88776 | Overflow di memoria su load balancing Oracle | 8,8 | No |
| CVE-2026-88777 | Overflow di memoria su LB/CS non HTTP | 8,8 | No |
| CVE-2026-88778 | Predicibilità del numero di sequenza TCP | 8,8 | No |
Versioni corrette e come aggiornare
Le versioni corrette indicate da Citrix sono:
- NetScaler ADC e NetScaler Gateway 14.1-73.37 e versioni successive;
- NetScaler ADC e NetScaler Gateway 13.1-64.23 e versioni successive della serie 13.1;
- NetScaler ADC 14.1-FIPS, versione 14.1-73.37 FIPS e successive;
- NetScaler ADC 13.1-FIPS e 13.1-NDcPP, versione 13.1.37.279 e successive.
Per CVE-2026-88778 non basta l’aggiornamento software: Citrix chiede di applicare anche la modifica alla configurazione TCP descritta nella propria documentazione, per abilitare la generazione avanzata del numero di sequenza iniziale. Il bollettino riguarda solo gli apparati NetScaler ADC e Gateway gestiti direttamente dai clienti: Cloud Software Group sta aggiornando autonomamente i servizi cloud gestiti da Citrix e il servizio Adaptive Authentication gestito da Citrix. Anche le installazioni di Secure Private Access Hybrid che usano istanze NetScaler risultano interessate e vanno aggiornate.
L’allarme informale prima dell’annuncio ufficiale
Come racconta BleepingComputer, i primi segnali del problema erano emersi nei giorni precedenti la pubblicazione del bollettino, quando alcuni amministratori avevano raccontato su Reddit di essere stati contattati privatamente da fornitori IT e team di sicurezza. «Abbiamo ricevuto una chiamata dal team di sicurezza del nostro fornitore IT: non potevano darci dettagli, ma ci hanno consigliato di spegnere subito i nostri NetScaler», ha scritto uno di loro. Sempre secondo la testata, anche forze dell’ordine, CERT e agenzie nazionali per la cybersicurezza avevano contattato alcune organizzazioni. Anche la società di sicurezza watchTowr era intervenuta pubblicamente prima della conferma ufficiale, dicendo di reagire a voci non ancora confermate: «Stiamo reagendo rapidamente alle voci secondo cui diverse vulnerabilità RCE non corrette di Citrix NetScaler circolano in rete. I dettagli sono scarsi, ma le informazioni sono credibili».
Il ruolo dell’NCSC olandese e la segnalazione all’Unione Europea
Secondo BleepingComputer, il Centro nazionale olandese per la cybersicurezza (NCSC-NL) aveva inviato alle organizzazioni dei Paesi Bassi una notifica preliminare su due zero-day critici di NetScaler, prima ancora che Citrix assegnasse i codici CVE o pubblicasse un avviso pubblico. La notifica, di cui diverse persone hanno condiviso copie online, indicava che l’agenzia aveva ricevuto informazioni da un CERT partner europeo su due vulnerabilità in grado di portare, indipendentemente l’una dall’altra, a esecuzione di codice da remoto: una permetteva di inserire shellcode direttamente in memoria, mentre i dettagli tecnici della seconda erano ancora in fase di analisi.
Il documento, sempre secondo BleepingComputer, precisava che Citrix aveva scoperto le vulnerabilità indagando su incidenti negli ambienti di alcuni clienti e aveva identificato uno sfruttamento attivo presso più organizzazioni a livello mondiale, pur senza sapere se gli attacchi fossero diffusi su larga scala. La notifica riportava anche che Citrix aveva presentato una segnalazione ai sensi del Cyber Resilience Act dell’Unione Europea dopo aver scoperto gli attacchi. Contattata da BleepingComputer per confermare l’autenticità dell’avviso circolato online, l’agenzia olandese ha dichiarato: «Nel nostro ruolo di CSIRT nazionale e di CSIRT settoriale per le organizzazioni designate, l’NCSC-NL monitora 24 ore su 24 gli sviluppi rilevanti e le minacce informatiche che riguardano i Paesi Bassi», aggiungendo di non poter fornire ulteriori dettagli a organizzazioni esterne alla propria giurisdizione.
Cosa devono fare gli amministratori
Ora che le patch sono disponibili e lo sfruttamento è confermato, Citrix e BleepingComputer raccomandano agli amministratori di aggiornare quanto prima gli apparati NetScaler ADC e Gateway alle versioni corrette. Le organizzazioni che non possono installare subito gli aggiornamenti dovrebbero ridurre, per quanto possibile a livello operativo, l’esposizione a internet dei propri apparati fino al completamento dell’aggiornamento.