Citrix NetScaler CVE-2026-88771 e CVE-2026-88772: due zero-day sfruttati da inizio settembre, webshell che sopravvivono alla patch
Due vulnerabilità di Citrix NetScaler ADC e NetScaler Gateway, la CVE-2026-88771 e la CVE-2026-88772, entrambe con CVSS v4.0 pari a 9.5, erano sfruttate da settimane quando Citrix le ha corrette il 27 settembre 2026 con l'advisory CTX697096. La CVE-2026-88771 è una errata convalida dell'input che consente a un attaccante non autenticato di eseguire comandi arbitrari e, secondo il vendor, interessa tutte le installazioni, anche nella configurazione di default; la CVE-2026-88772 è un memory overflow nella gestione del protocollo DTLS che porta all'esecuzione di codice o al blocco del servizio, ed è raggiungibile dove DTLS è abilitato, come avviene di default sui virtual server VPN. L'advisory corregge in tutto otto vulnerabilità.
Mandiant e il Google Threat Intelligence Group collocano l'inizio della campagna almeno a inizio settembre, con intrusioni in Nord America e in Europa contro pubblica amministrazione, servizi finanziari, tecnologia, istruzione e studi professionali. Unit 42 di Palo Alto Networks ha osservato attività di ricognizione dal 21 agosto, lo sfruttamento della CVE-2026-88772 fra il 4 e il 24 settembre e quello della CVE-2026-88771 dal 21 settembre, e conta oltre 50.000 istanze esposte potenzialmente vulnerabili. Il punto che pesa di più è la persistenza: gli attaccanti installano webshell PHP mascherate da pacchetti .deb o da file di firma, modificano la configurazione del web server e impostano il bit setuid su /bin/sh per eseguire comandi da root, e l'aggiornamento non rimuove nulla di tutto questo. Prima della divulgazione l'NCSC olandese aveva preallertato le organizzazioni, e fornitori e CERT avevano consigliato di spegnere gli apparati. La CISA ha inserito entrambe le vulnerabilità nel catalogo KEV il 27 settembre 2026, con termine di remediation al 30 settembre.
È il secondo avviso sui NetScaler in poche settimane: in un nostro precedente alert dell'11 settembre avevamo trattato la CVE-2026-19490, il bypass di autenticazione su Gateway e AAA sfruttato il giorno dopo la pubblicazione della prova di concetto, e chi ha aggiornato allora per quella falla deve aggiornare di nuovo. A doversene preoccupare è chiunque abbia un NetScaler ADC o Gateway gestito in proprio, cioè quasi ogni organizzazione che pubblica applicazioni Citrix o offre accesso remoto con questi apparati, pubblica amministrazione compresa. Con una finestra di sfruttamento precedente alla patch, l'aggiornamento va accompagnato da una verifica di compromissione: senza quella, un apparato aggiornato può restare nelle mani di chi lo ha già preso.
- Versioni affette: Citrix NetScaler ADC e NetScaler Gateway 14.1 precedenti alla 14.1-73.37 e 13.1 precedenti alla 13.1-64.23; NetScaler ADC FIPS e NDcPP 14.1 precedenti alla 14.1-73.37 FIPS e 13.1 precedenti alla 13.1-37.279.
- Azione raccomandata: aggiornare alle build correttive, conservando se possibile uno snapshot dell'apparato prima del riavvio; cercare gli indicatori pubblicati da Mandiant e Unit 42 (file .deb, .sig o .php anomali in /var/netscaler/gui/vpn/scripts/linux/, file /tmp/.uxdport e /tmp/.uxdlock, bit setuid su /bin/sh, modifiche a /etc/httpd.conf) e, in caso di riscontro, isolare l'apparato e avviare la risposta all'incidente; terminare le sessioni attive e ruotare le credenziali dell'apparato e degli account LDAP, RADIUS e di servizio collegati; dove l'aggiornamento non è immediato, valutare la disattivazione di DTLS o il blocco di UDP/443.
Fonti: ACN, Citrix, Mandiant / Google, Unit 42, SecurityWeek, CISA