In questo articolo3
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Due zero-day sfruttate in attacchi reali
Citrix ha confermato che due vulnerabilità zero-day in NetScaler ADC e NetScaler Gateway sono state sfruttate in attacchi reali. La notizia arriva da Palo Alto Networks Unit 42, che ha diffuso un threat brief il 28 settembre 2026.
La prima falla, CVE-2026-88771, è una vulnerabilità di esecuzione di codice in remoto (RCE) causata da una validazione insufficiente dell'input. Un attaccante non autenticato può sfruttarla per eseguire comandi sui sistemi NetScaler ADC e NetScaler Gateway.
La seconda, CVE-2026-88772, è un overflow di memoria che può portare a esecuzione di codice in remoto o denial of service (DoS) nella configurazione DTLS (Datagram Transport Layer Security) dei dispositivi NetScaler. Entrambe le vulnerabilità hanno un punteggio CVSS v4.0 di 9.5.
Oltre 50.000 sistemi esposti
Secondo i dati di telemetria di Palo Alto Networks Cortex Xpanse, al 27 settembre 2026 sono state identificate oltre 50.277 istanze esposte potenzialmente vulnerabili a queste CVE. Il numero è significativo perché NetScaler è ampiamente utilizzato come gateway di accesso remoto e load balancer in ambienti enterprise.
Unit 42 sottolinea che al momento non sono disponibili ulteriori dettagli sull'attività di sfruttamento. Le indicazioni fornite per la ricerca di compromissioni sono di carattere generale e non specifiche per queste vulnerabilità.
- CVE-2026-88771: RCE non autenticata, CVSS 9.5
- CVE-2026-88772: overflow di memoria in DTLS, RCE o DoS, CVSS 9.5
- Oltre 50.277 istanze esposte potenzialmente vulnerabili
Cosa fare subito
Unit 42 raccomanda di aggiornare il software Citrix alle versioni più recenti il prima possibile. Prima dell'aggiornamento, è opportuno verificare se il proprio apparato soddisfa le condizioni di pre-condizione indicate nell'advisory di sicurezza Citrix.
Per i sistemi che non possono essere aggiornati immediatamente, si consiglia di isolarli dalla rete. È inoltre importante preservare le prove in caso di sospetta compromissione: snapshot di NetScaler VPX, log su server syslog remoti e NetScaler Console, support bundle tecnico e packet engine core dump.
Unit 42 suggerisce di cercare segni di sessioni amministrative sospette, connessioni in uscita inattese e lacune inspiegabili nei log. Attenzione: l'aggiornamento non rimuove l'accesso di eventuali attaccanti che abbiano già stabilito una persistenza nella rete.



