HomeInformaticaCyber SecurityCitrix corregge un nuovo zero-day NetScaler sfruttato negli attacchi

Citrix corregge un nuovo zero-day NetScaler sfruttato negli attacchi

Citrix ha rilasciato aggiornamenti d’emergenza per CVE-2026-88779, una vulnerabilità zero-day di NetScaler ADC e NetScaler Gateway già sfruttata in attacchi mirati. Il difetto riguarda configurazioni con autenticazione SAML e può rendere indisponibili i servizi colpiti.

L’azienda descrive il problema come un overflow di memoria con impatto sulla disponibilità, senza avere rilevato conseguenze sull’integrità dei dati dei clienti. Alcune analisi sul campo, però, hanno osservato indizi che fanno investigare anche una possibile esecuzione di codice remoto.

Quali installazioni NetScaler sono coinvolte

La vulnerabilità interessa gli appliance NetScaler ADC e NetScaler Gateway quando usano l’autenticazione SAML insieme alle funzioni Gateway o AAA. Citrix indica due condizioni da controllare nella configurazione: la presenza di un authentication samlAction, che identifica l’appliance come SAML Service Provider, oppure di un authentication samlIdPProfile, relativo al ruolo di Identity Provider.

Se il difetto viene attivato ripetutamente, il servizio può restare non disponibile. È questo l’impatto confermato da Citrix, che assegna a CVE-2026-88779 un punteggio CVSS di 8,7 e segnala attacchi contro deployment non mitigati.

Le versioni corrette e le misure disponibili

Per correggere il problema sono disponibili NetScaler ADC e NetScaler Gateway 14.1-73.41 e 13.1-64.28. Per i deployment FIPS Citrix indica la release 14.1-73.41 FIPS; chi usa NetScaler ADC FIPS o NDcPP sul ramo 13.1 deve invece installare la versione 13.1-37.282.

Citrix mette inoltre a disposizione delle Global Deny Lists per bloccare indirizzi IP malevoli noti, ma raccomanda di installare gli aggiornamenti di sicurezza il prima possibile. Le liste possono ridurre l’esposizione a sorgenti già riconosciute, mentre la correzione software è l’intervento indicato per risolvere la vulnerabilità.

Chi aveva aggiornato i dispositivi per le precedenti falle CVE-2026-88771 fino a CVE-2026-88778 deve intervenire di nuovo se ricade nelle condizioni SAML indicate. Gli aggiornamenti precedenti, quindi, non includono questa correzione.

Perché si indaga anche sull’esecuzione di codice

I primi segnali sono arrivati da amministratori che hanno riportato riavvii inattesi anche su appliance aggiornati. In alcuni casi il processo nsaaad andava ripetutamente in crash, fino a far raggiungere al processo Pitboss il limite di riavvii e a riavviare l’appliance.

Un amministratore ha individuato nei log nomi utente di autenticazione costruiti con comandi shell: le richieste tentavano di scaricare un payload, salvarlo come /v ed eseguirlo. Quegli eventi sono stati osservati subito prima di sequenze di crash, ma i log non dimostrano che i comandi siano stati effettivamente eseguiti.

Anche Kevin Beaumont ha riferito di honeypot NetScaler aggiornati che andavano in crash dopo richieste provenienti da più indirizzi IP e ha successivamente segnalato un payload malware scaricato su uno dei sistemi monitorati. Si tratta di elementi che motivano l’indagine, non di una conferma tecnica di Citrix che CVE-2026-88779 consenta l’esecuzione remota di codice.

watchTowr Labs ha dichiarato di avere riprodotto la vulnerabilità, senza pubblicarne per ora i dettagli tecnici. CISA ha inserito CVE-2026-88779 nel catalogo Known Exploited Vulnerabilities, confermando lo sfruttamento attivo e fissando al 7 ottobre il termine di mitigazione per le agenzie federali civili statunitensi.

FAQ

Quali NetScaler devono essere aggiornati?

Vanno verificati NetScaler ADC e NetScaler Gateway che usano SAML con funzionalità Gateway o AAA. Citrix indica come segnali di configurazione un samlAction o un samlIdPProfile.

Le versioni aggiornate contro le falle precedenti bastano?

No. Citrix avverte che chi ha installato gli aggiornamenti distribuiti per CVE-2026-88771 fino a CVE-2026-88778 deve aggiornare nuovamente se il deployment soddisfa i requisiti di esposizione alla nuova falla.

È confermata l’esecuzione remota di codice?

No. Citrix parla di denial-of-service e afferma di non avere identificato un impatto sull’integrità dei dati. I crash, i comandi osservati nei log e il malware rilevato su un honeypot sono indizi riportati da ricercatori e amministratori, ancora oggetto di analisi.

Considerazioni finali

La priorità è chiara: questa non è una vulnerabilità da rinviare alla normale finestra di manutenzione. Lo sfruttamento attivo, il punteggio di gravità e la possibilità documentata di lasciare indisponibili i servizi rendono necessario verificare subito le configurazioni SAML e applicare la release corretta.

Gli indizi su una possibile esecuzione di codice impongono attenzione, ma non autorizzano ad anticipare conclusioni che Citrix non ha confermato. Il dato decisivo resta già sufficiente per agire: gli aggiornamenti precedenti non coprono CVE-2026-88779 per le installazioni NetScaler esposte.

Mara De Nicola
Mara De Nicolahttps://sotutto.it
Ciao, sono Mara, mi piace scrivere articoli sul benessere psico-fisico e di tutto ciò che aiuta a vivere meglio ogni giorno. Fan sfegatata di Yannick Sinner, con una grande passione per la cucina, amo anche viaggiare all’estero per scoprire nuove culture e allargare i miei orizzonti. Mi capita talvolta di scrivere anche articoli su scienze e IA.
TI POTREBBERO INTERESSARE

ARTICOLI CONSIGLIATI