La password non è necessaria nei nuovi attacchi a Citrix NetScaler. Citrix ha rivelato due vulnerabilità zero-day critiche in NetScaler ADC e NetScaler Gateway, che permettono di attaccare VPN aziendali e altri servizi perimetrali direttamente da Internet. Entrambi i problemi hanno ricevuto un punteggio di 9,5 secondo CVSS 4.0 e sono già stati sfruttati dagli aggressori prima della pubblicazione delle patch.
Solo poche settimane prima, NetScaler era già stato attaccato tramite una vulnerabilità che permetteva di bypassare l’autenticazione.
La prima vulnerabilità, il CVE-2026-88771, è legata alla verifica errata dei dati di input. A un aggressore remoto non serve un account, né una funzione speciale o una configurazione non standard sul dispositivo. Un attacco riuscito permette di eseguire comandi arbitrari su NetScaler. Attacchi simili a NetScaler senza autenticazione hanno già dovuto essere chiusi in via urgente negli anni precedenti.
La seconda zero-day, il CVE-2026-88772, causa un overflow di memoria e può portare all’esecuzione remota di codice o al rifiuto del servizio. Per lo sfruttamento è necessario che DTLS sia attivato, ma sui server VPN virtuali NetScaler il protocollo è abilitato per impostazione predefinita. Di conseguenza, una configurazione tipica del gateway aziendale soddisfa già la condizione necessaria per l’attacco.
Sono a rischio NetScaler ADC e NetScaler Gateway 14.1 fino alla build 14.1-73.37 e il ramo 13.1 fino a 13.1-64.23. Per le edizioni 14.1-FIPS la patch è disponibile nella build 14.1-73.37 FIPS, mentre per 13.1-FIPS e 13.1-NDcPP è necessaria almeno la build 13.1-37.279. Sono interessati anche i deployment ibridi di Secure Private Access con istanze NetScaler proprie. In precedenza, un overflow di memoria simile negli stessi prodotti aveva già creato il rischio di esecuzione remota di codice.
Non esiste una soluzione alternativa per le due nuove zero-day, quindi Citrix consiglia di aggiornare i dispositivi alle build corrette. Per i sistemi accessibili da Internet, un aggiornamento potrebbe non essere sufficiente: agli amministratori si consiglia di salvare prima i log e altri dati per l’indagine, verificare il dispositivo per segni di compromissione, e poi cambiare password, segreti e certificati che potrebbero essere stati accessibili agli aggressori.
I primi avvisi pubblici sono apparsi il 26 settembre. watchTowr ha ricevuto informazioni su due RCE sconosciuti durante le indagini su violazioni reali e ha avvertito i clienti prima dell’assegnazione dei CVE. Già il 27 settembre Citrix ha pubblicato le patch, e CISA ha inserito entrambi i problemi nel catalogo delle vulnerabilità sfruttate note. I dettagli su le due zero-day watchTowr li ha pubblicati dopo l’uscita della notifica ufficiale.
Contemporaneamente, Citrix ha risolto altri sei problemi in NetScaler ADC e Gateway. Tra questi ci sono HTTP request smuggling, diversi errori di gestione della memoria e altre vulnerabilità dipendenti dalla configurazione. L’intero set di patch e le condizioni di sfruttamento sono elencate nel bollettino Citrix. La società consiglia ai proprietari di VPN, Gateway e server AAA accessibili da Internet di installare le nuove build con priorità.
Nell’estate del 2025, NetScaler si è trovato in una situazione simile con CitrixBleed 2. Gli attaccanti hanno imparato a estrarre il contenuto della memoria dei dispositivi e ottenere token di sessione attivi, e l’attività dannosa è stata notata anche prima della diffusione ampia di strumenti pubblici di sfruttamento.
Un’altra vulnerabilità critica di NetScaler a giugno 2025 permetteva di disabilitare il gateway con una richiesta appositamente formattata. La vulnerabilità colpiva anche le configurazioni di Gateway e VPN, quindi i dispositivi al confine della rete aziendale diventavano di nuovo obiettivo diretto degli attacchi da Internet.
La pratica dimostra conseguenze anche più gravi della compromissione di tali sistemi. Nel 2023, dopo il hack di NetScaler, gli aggressori distribuivano web-shell sui dispositivi e si stabilivano all’interno dell’infrastruttura, trasformando il gateway di protezione in un punto di accesso permanente alla rete aziendale.
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response