Marcus Chen, YuSMP Group
Marcus Chen Staff Engineer (Backend & Cloud), YuSMP Group · sicurezza delle infrastrutture per team enterprise negli Stati Uniti e in Europa
Apparato di rete scuro in un data center con pannello frontale spaccato, circuiti rossi incandescenti e un flusso di luce ciano che esce dalla breccia

In breve

Due vulnerabilità critiche di Citrix NetScaler ADC e NetScaler Gateway, CVE-2026-88771 e CVE-2026-88772 (entrambe CVSS 9.5), permettono a un attaccante non autenticato di eseguire codice sull’apparato, ed entrambe sono state sfruttate prima che Citrix avesse una correzione. Citrix ha pubblicato il bollettino CTX697096 con le build corrette il 27 settembre 2026, lo stesso giorno in cui la CISA ha inserito le due CVE nel catalogo delle vulnerabilità sfruttate (KEV) con scadenza federale al 30 settembre.

Per la maggior parte dei team è un change d’emergenza da chiudere in settimana. CVE-2026-88771 funziona sulle configurazioni predefinite e la correzione di agosto per il precedente bypass di NetScaler non la copre. Trattate il gateway davanti a VPN e applicazioni come parte della vostra infrastruttura cloud e DevOps, con la stessa velocità di patching e lo stesso monitoraggio dei servizi di produzione: aggiornare, conservare le prove, poi ruotare i segreti.

Che cosa ha comunicato Citrix?

Il 27 settembre 2026 Citrix ha pubblicato il bollettino di sicurezza CTX697096, che copre otto vulnerabilità di NetScaler ADC e NetScaler Gateway, gli apparati con cui le aziende terminano le sessioni VPN, bilanciano il traffico e pubblicano le applicazioni interne. Due delle otto sono falle critiche di esecuzione di codice da remoto, e Citrix dichiara di averne osservato lo sfruttamento «su installazioni NetScaler non mitigate». Si tratta di zero-day: gli attaccanti avevano exploit funzionanti prima che esistesse una patch.

CVE-2026-88771 è la più pericolosa delle due. Il difetto di validazione dell’input consente a un attaccante remoto di eseguire comandi arbitrari senza credenziali e riguarda ogni installazione NetScaler su una build vulnerabile, anche nella configurazione predefinita. CVE-2026-88772 è un overflow di memoria che può portare a esecuzione di codice o a un crash sugli apparati con DTLS attivo. DTLS è abilitato per impostazione predefinita sui virtual server VPN, quindi la maggior parte delle installazioni NetScaler Gateway soddisfa questa condizione.

La divulgazione è stata rapidissima. Il 26 settembre il National Cyber Security Centre olandese ha avvisato riservatamente le organizzazioni, e ad alcuni amministratori i fornitori hanno consigliato di spegnere gli apparati. Il giorno dopo Citrix ha rilasciato le build corrette e la CISA ha classificato entrambe le CVE come sfruttate. Secondo la CISA gli attaccanti le stanno sfruttando a livello globale; le agenzie federali civili USA hanno avuto tre giorni per correggere. I dati Shadowserver citati da BleepingComputer stimano in circa 23.000 le istanze NetScaler esposte su Internet.

Perché la patch di agosto non basta?

È la terza ondata di sfruttamento critico di NetScaler in circa un mese. Ad agosto Citrix ha corretto CVE-2026-19490, un bypass di autenticazione che la CISA ha aggiunto al KEV il 9 settembre. Molti team sono allora passati a 14.1-73.32 o 13.1-63.21 e hanno chiuso il ticket. Queste build non correggono le nuove falle. Come osserva watchTowr nelle sue FAQ, gli apparati aggiornati per CVE-2026-19490 restano vulnerabili a CVE-2026-88771 e CVE-2026-88772 finché non girano su 14.1-73.37, 13.1-64.23 o sulla build FIPS corrispondente.

Anche la patch ha i suoi limiti. La CISA consiglia di conservare le prove forensi prima dell’aggiornamento, perché l’upgrade può cancellare le tracce di un’intrusione già avvenuta. Citrix offre una scansione degli indicatori di compromissione tramite NetScaler Console, ma avverte che gli indicatori non coprono ogni tecnica. Una scansione pulita riduce la probabilità di una violazione senza escluderla. Su un apparato che gestisce sessioni VPN, credenziali di bind LDAP e chiavi private TLS, per un dispositivo esposto prima del 27 settembre l’ipotesi realistica è che qualcuno ci abbia provato.

Che cosa significa per le aziende italiane?

Primo: l’apparato perimetrale è oggi il componente più attaccato di molti stack, e spesso il meno ingegnerizzato. Il codice applicativo passa per revisioni, controlli di CI e rilasci graduali. Il box del vendor che gli sta davanti viene di solito aggiornato a mano, quando qualcuno legge un advisory. Tre falle critiche sfruttate nello stesso prodotto in poche settimane dimostrano che questo ritmo è troppo lento. Gli aggiornamenti del gateway richiedono un runbook, un rollback testato e un responsabile in grado di rilasciarli in poche ore, come qualsiasi altro deploy di produzione.

Secondo: «aggiornato» è un bersaglio mobile. Un team che verifica soltanto se un apparato ha ricevuto l’ultimo aggiornamento critico questa volta sbaglierà. L’inventario delle versioni va confrontato con l’advisory più recente, non con quello precedente. È un buon motivo per tracciare in automatico le build dei dispositivi perimetrali nello stesso sistema che monitora immagini dei container e dipendenze.

Terzo: l’esecuzione di codice sul gateway porta nel perimetro tutto ciò che sta dietro. Eseguire codice su NetScaler significa mettere piede nel punto in cui transitano sessioni e credenziali. Per le organizzazioni che trattano dati personali o finanziari scattano la valutazione della violazione secondo il GDPR, le notifiche NIS2 e, per le entità finanziarie, le regole DORA sugli incidenti ICT. La posizione onesta è «abbiamo aggiornato, conservato le prove e verificato l’assenza di compromissioni», non soltanto «abbiamo aggiornato». Autorità e clienti chiederanno quale delle due potete dimostrare.

Che cosa fare adesso?

  1. Censire ogni NetScaler. Elencate ogni ADC e Gateway con la build esatta, compresi apparati di DR, di laboratorio e dimenticati. Tutto ciò che è sotto 14.1-73.37 o 13.1-64.23 (o la build FIPS corrispondente) è vulnerabile, anche se aggiornato ad agosto.
  2. Conservare le prove, poi aggiornare. Salvate log, configurazione e uno snapshot del sistema prima della patch, come raccomanda la CISA. Poi aggiornate come change d’emergenza. Gli apparati su 12.1 o 13.0 sono a fine vita e devono passare a un ramo supportato.
  3. Ridurre l’esposizione fino alla patch. Se l’aggiornamento richiede una finestra di manutenzione, limitate l’esposizione su Internet per quanto il business lo consente, e non lasciate mai l’interfaccia di gestione raggiungibile da Internet.
  4. Verificare la compromissione. Eseguite la scansione IOC di Citrix, controllate i log alla ricerca di processi inattesi, nuovi account amministrativi, modifiche di configurazione o file, e inoltrate i log di NetScaler al vostro SIEM. Un esito pulito è un indizio, non una prova.
  5. Ruotare ciò che l’apparato ha toccato. Chiudete le sessioni attive e ruotate password, credenziali dei service account, segreti e certificati TLS salvati sull’apparato o usati attraverso di esso. Valutate in parallelo gli obblighi di notifica (ACN, Garante, autorità di vigilanza) e inserite i dispositivi perimetrali nel prossimo penetration test.

Domande frequenti

Che cosa sono CVE-2026-88771 e CVE-2026-88772?

Sono due vulnerabilità critiche di esecuzione di codice da remoto in Citrix NetScaler ADC e NetScaler Gateway, entrambe con punteggio CVSS 9.5. CVE-2026-88771 è un difetto di validazione dell’input che consente a un attaccante non autenticato di eseguire comandi arbitrari su qualsiasi installazione, anche nella configurazione predefinita. CVE-2026-88772 è un overflow di memoria che può portare a esecuzione di codice o denial of service sugli apparati con DTLS attivo, impostazione predefinita per i virtual server VPN. Citrix le ha rese note il 27 settembre 2026 nel bollettino CTX697096.

Quali versioni di NetScaler sono colpite e quali build le correggono?

Sono colpiti NetScaler ADC e Gateway 14.1 precedenti a 14.1-73.37 e 13.1 precedenti a 13.1-64.23, oltre alle build FIPS precedenti a 14.1-73.37 FIPS e FIPS/NDcPP precedenti a 13.1-37.279. Aggiornate a 14.1-73.37, 13.1-64.23 o alla build FIPS corrispondente. Le versioni 12.1 e 13.0 sono a fine vita e non riceveranno correzioni: questi apparati vanno migrati a una release supportata.

Queste vulnerabilità di NetScaler sono già sfruttate?

Sì. Citrix dichiara di aver osservato lo sfruttamento di entrambe le falle su apparati non mitigati, e sono state usate prima che esistesse una patch. L’NCSC olandese ha avvisato riservatamente le organizzazioni il 26 settembre 2026. La CISA ha inserito entrambe le CVE nel catalogo KEV il 27 settembre, con scadenza al 30 settembre per le agenzie federali civili USA, precisando che sono sfruttate a livello globale.

Abbiamo aggiornato NetScaler ad agosto per CVE-2026-19490. Siamo protetti?

No. Le build di agosto (14.1-73.32 e 13.1-63.21) correggono il precedente bypass di autenticazione ma non CVE-2026-88771 né CVE-2026-88772. Qualsiasi apparato che non sia su 14.1-73.37, 13.1-64.23 o sulla build FIPS corrispondente resta vulnerabile, a prescindere dalle patch precedenti.

In Italia l’incidente va notificato?

Dipende da ciò che emerge dall’analisi, non dalla patch. In caso di compromissione accertata, i soggetti che rientrano nella NIS2 (D.Lgs. 138/2024) inviano la pre-notifica al CSIRT Italia dell’ACN entro 24 ore; una violazione di dati personali va notificata al Garante privacy entro 72 ore secondo il GDPR; banche e intermediari finanziari seguono inoltre le segnalazioni degli incidenti ICT gravi previste da DORA. La scadenza CISA del 30 settembre vale solo per le agenzie federali statunitensi.

Fonti

Citrix — NetScaler ADC and NetScaler Gateway Security Bulletin CTX697096 (CVE-2026-88771 – CVE-2026-88778)
CISA — Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway (27 settembre 2026)
BleepingComputer — Citrix confirms two NetScaler RCE zero-days exploited in attacks
BleepingComputer — CISA orders feds to patch exploited Citrix flaws by Wednesday
watchTowr — Citrix NetScaler Zero-Day RCE FAQ: CVE-2026-88771 and CVE-2026-88772