Due zero-day RCE su Citrix NetScaler sfruttati attivamente, Citrix rilascia le patch

Citrix ha confermato lo sfruttamento attivo di due vulnerabilità zero-day critiche in NetScaler ADC e NetScaler Gateway, entrambe capaci di consentire l’esecuzione di codice da remoto. Il bollettino pubblicato ieri riguarda complessivamente otto falle e interessa gli apparati NetScaler gestiti direttamente dai clienti.
Il problema più delicato è la vulnerabilità CVE-2026-88771, classificata con un punteggio CVSS v4 di 9,5. La falla deriva da una validazione errata degli input e può permettere a un attaccante non autenticato di eseguire comandi arbitrari sul dispositivo. Citrix specifica che non è necessario attivare una funzione particolare per rendere sfruttabile la vulnerabilità, perché sono interessate anche le installazioni con configurazione predefinita.
La seconda vulnerabilità, CVE-2026-88772, ha lo stesso punteggio CVSS v4 di 9,5 ed è legata a un overflow di memoria che può portare all’esecuzione di codice da remoto oppure a un attacco di tipo denial of service. In questo caso, deve essere abilitato DTLS e non è un dettaglio secondario visto che DTLS è attivo per impostazione predefinita sui VPN virtual server. Di conseguenza, un’installazione NetScaler Gateway rimane esposta se questa funzionalità non è stata disattivata esplicitamente.
La criticità operativa deriva anche dal ruolo svolto da questi apparati. NetScaler ADC e NetScaler Gateway vengono utilizzati al confine tra rete aziendale e servizi esterni per gestire accesso remoto, VPN, autenticazione e distribuzione del traffico applicativo. Una compromissione del dispositivo che svolge queste funzioni può quindi avere conseguenze che vanno oltre il singolo componente vulnerabile.
Citrix afferma di aver osservato exploit contro installazioni non ancora protette dalle correzioni, senza però fornire dettagli sull’estensione della campagna, sugli autori o sul momento in cui gli attacchi sono iniziati. Anche CISA ha inserito le due vulnerabilità nel proprio Known Exploited Vulnerabilities Catalog, confermando il carattere concreto della minaccia e non limitandosi alla valutazione teorica del rischio.
L’allarme era già circolato nelle ore precedenti alla pubblicazione del bollettino. La società di sicurezza watchTowr aveva infatti segnalato lo sfruttamento di due vulnerabilità RCE non ancora corrette, mentre alcuni amministratori avevano riferito di aver portato offline i dispositivi NetScaler in attesa di informazioni ufficiali. Citrix non ha dichiarato esplicitamente che le vulnerabilità osservate da watchTowr fossero quelle poi identificate come CVE-2026-88771 e CVE-2026-88772, anche se la corrispondenza degli elementi tecnici è evidente.
La correzione è disponibile con NetScaler 14.1-73.37 e successive e con 13.1-64.23 e successive. Sono interessate anche le varianti FIPS: per la versione 14.1 la build corretta è 14.1-73.37 FIPS, mentre per 13.1 FIPS e 13.1 NDcPP la correzione parte dalla build 13.1-37.279. Le stesse indicazioni valgono per NetScaler ADC e NetScaler Gateway nei rispettivi rami supportati.
Il bollettino comprende altre sei vulnerabilità, anche se Citrix non le indica come sfruttate. Tra queste c’è CVE-2026-88773, una falla di HTTP request smuggling con CVSS v4 di 9,3, mentre CVE-2026-88775, CVE-2026-88776 e CVE-2026-88777 riguardano diversi scenari di overflow della memoria. CVE-2026-88778 riguarda invece la prevedibilità del TCP Initial Sequence Number e richiede, tra le altre condizioni, che Enhanced ISN Generation sia disabilitato.
Per gli amministratori c’è però un elemento da considerare oltre alla semplice installazione della patch. Poiché le CVE-2026-88771 e CVE-2026-88772 sono state sfruttate prima della disponibilità delle correzioni, l’aggiornamento del firmware non permette da solo di stabilire se un apparato sia stato già compromesso. Anche il CERT-EU raccomanda, oltre all’aggiornamento, una verifica dell’eventuale compromissione degli apparati esposti a Internet.
Citrix mette a disposizione NetScaler Console per individuare le istanze interessate e avviare il relativo processo di aggiornamento. La documentazione ufficiale specifica inoltre che la scansione può richiedere alcune ore per riflettere lo stato delle istanze e consente di avviare una verifica on-demand. In Italia, anche il CSIRT Toscana, riprendendo l’alert CSIRT Italia, ha classificato l’impatto come critico e ha richiamato lo sfruttamento osservato delle due vulnerabilità RCE, indicando come soglie di aggiornamento le stesse build 13.1-64.23 e 14.1-73.37.

