Un avviso privato dai Paesi Bassi, poi la corsa pubblica
L'agenzia olandese per la cibersicurezza NCSC-NL ha chiesto a un piccolo gruppo di operatori NetScaler di spegnere i propri apparati prima ancora che Citrix dicesse qualcosa in pubblico. È così che è iniziata, sabato 26 settembre 2026, la terza emergenza NetScaler del trimestre, un giorno intero prima del bollettino di sicurezza ufficiale di Citrix, il CTX697096.
Entro domenica, Citrix aveva già confermato lo sfruttamento attivo di due nuove vulnerabilità, CVE-2026-88771 e CVE-2026-88772, e aveva pubblicato le versioni corrette. L'agenzia statunitense CISA le ha aggiunte entrambe lo stesso giorno al proprio catalogo delle vulnerabilità sfruttate attivamente, dando alle proprie agenzie federali tempo fino a martedì 30 settembre per aggiornare ogni apparato esposto.
Non è la prima emergenza NetScaler del 2026. È la terza in novanta giorni.
Cosa fanno davvero CVE-2026-88771 e CVE-2026-88772
CVE-2026-88771 è un difetto di convalida dell'input che permette a un aggressore privo di qualsiasi credenziale di eseguire comandi arbitrari sull'apparato, e la stessa Citrix lo valuta 9,5 su 10 nella scala CVSS. Funziona già nella configurazione predefinita, senza dover attivare prima alcuna funzione opzionale.
CVE-2026-88772 è un overflow di memoria che può bloccare l'apparato o concedere a un aggressore l'esecuzione di codice da remoto, ma solo sui sistemi con DTLS attivo, impostazione predefinita per ogni NetScaler Gateway usato come porta d'accesso VPN. Tra le due falle, viene coperto quasi ogni schema comune di distribuzione di NetScaler.
I ricercatori di sicurezza di watchTowr, autori dell'analisi tecnica pubblicata, hanno confermato che entrambe le falle sono state sfruttate come veri zero-day: gli aggressori avevano già exploit funzionanti in mano prima ancora che esistesse una versione corretta da installare.
Novanta giorni, tre emergenze
| CVE | Nota dal | Tipo di falla | Sfruttata prima della patch |
|---|---|---|---|
| CVE-2026-8451 (CitrixBleed 3) | 7 luglio 2026 | Fuga di token di sessione tramite il parser di login SAML | Sì, entro circa un giorno dalla pubblicazione della patch |
| CVE-2026-8452 | Corretta il 30 giugno, proof-of-concept pubblico ad agosto | Esecuzione di codice da remoto senza credenziali | Sì, non appena il proof-of-concept è diventato pubblico |
| CVE-2026-88771 / CVE-2026-88772 | 27 settembre 2026 | Esecuzione di codice / overflow di memoria | Sì, come vero zero-day, prima che esistesse una correzione |
Citrix NetScaler ha ormai richiesto tre cicli di patch d'emergenza distinti in un unico trimestre, e nessuno dei due condivide la stessa causa di fondo.
Ogni riga di questa tabella finisce allo stesso modo: gli aggressori più veloci della correzione. Un fornitore il cui apparato di punta produce questo schema tre volte di fila non ha sfortuna, sta gestendo una linea di prodotto sotto attacco attivo prolungato.
Ventitremila apparati, due avvisi già ignorati
La scansione globale di Shadowserver conta ancora circa 23.000 apparati NetScaler ADC e Gateway raggiungibili da internet, di cui circa 22.000 ADC e oltre 1.500 Gateway.
È in gran parte lo stesso gruppo a cui CISA e Citrix avevano chiesto di aggiornare a luglio e di nuovo ad agosto. Una parte consistente non ha reagito in tempo in nessuna delle due occasioni, ed è questa la vera ragione per cui un terzo zero-day colpisce così duramente: la superficie esposta non si è mai davvero ridotta tra un'emergenza e l'altra.
Cosa fare se utilizzate NetScaler
Aggiornate prima di tutto alle versioni corrette: 14.1-73.37 o successiva, 13.1-64.23 o successiva, oppure la versione FIPS o NDcPP corrispondente se le utilizzate. Il bollettino di Citrix, il CTX697096, elenca i numeri di versione esatti per ogni ramo.
Se il vostro apparato era raggiungibile da internet prima dell'aggiornamento, trattatelo come compromesso finché non dimostrate il contrario. La guida di CISA per questo incidente è insolita per un avviso di routine: raccogliete i log, un'istantanea del sistema, un pacchetto di supporto e un core dump prima di applicare l'aggiornamento, perché l'aggiornamento stesso può cancellare proprio le prove forensi che vi servirebbero per sapere se eravate già stati violati.
Poi ponetevi la domanda più difficile che le ultime due emergenze avrebbero già dovuto sollevare: se un singolo apparato di perimetro meriti ancora un posto incustodito tra la vostra rete e internet, oppure se serva dietro un secondo controllo che non dipenda dal fatto che Citrix consegni una correzione in tempo.
Da leggere ora: La maggior parte dei server Artifactory è ancora esposta | La falla peggio valutata di GitLab richiede un solo progetto pubblico



