In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Una nuova falla dopo le due zero-day della scorsa settimana
Citrix ha confermato una nuova vulnerabilità che consente di mandare in crash i dispositivi NetScaler, dopo che i clienti avevano segnalato episodi di sfruttamento già venerdì 2 ottobre, anche su appliance aggiornate con tutte le patch. La società ha pubblicato un advisory e un blog sabato sera, attribuendo il problema alla CVE-2026-88779.
La falla riguarda i Citrix NetScaler ADC (Application Delivery Controller) e i Gateway, dispositivi usati dalle grandi organizzazioni per gestire traffico e autenticazione. Il punteggio di gravità è 8,7 su 10 e Citrix ha confermato di aver osservato "attacchi mirati su distribuzioni NetScaler non mitigate che possono portare a denial of service".
Secondo Citrix, l'impatto riguarda la disponibilità del servizio, non l'integrità dei dati dei clienti. Se la condizione viene innescata ripetutamente, il servizio può rimanere non disponibile. L'azienda ha anche rilasciato alcune mitigazioni da applicare prima dell'installazione dell'aggiornamento.
CISA impone la patch entro mercoledì
Domenica 4 ottobre, la Cybersecurity and Infrastructure Security Agency (CISA) ha ordinato a tutte le agenzie federali di applicare la correzione entro mercoledì 7 ottobre e di condurre un triage forense. L'ordine riflette l'urgenza della situazione, dato che gli attacchi sono già in corso.
Nell'advisory, Citrix accredita le società di sicurezza Bishop Fox e watchTowr per aver contribuito a identificare il problema. Benjamin Harris, fondatore e CEO di watchTowr, ha spiegato che una falla di denial of service consente ai criminali di mandare in crash i sistemi.
Il possibile legame con le zero-day della scorsa settimana
La nuova vulnerabilità non ha "nessun legame tecnico" con le due falle annunciate la scorsa settimana, CVE-2026-88771 e CVE-2026-88772, ma Harris sospetta che possa essere stata usata "per mandare in crash deliberatamente le macchine, rendendo più veloce lo sfruttamento di CVE-2026-88771".
I clienti Citrix stanno ancora affrontando lo sfruttamento delle due vulnerabilità precedenti. Diverse società di sicurezza hanno segnalato che, dopo il rilascio delle patch, i criminali continuavano a sfruttarle ampiamente. CISA ha pubblicato un advisory venerdì mattina, avvertendo di aver ricevuto segnalazioni "che confermano che gli attori delle minacce stanno sfruttando attivamente queste vulnerabilità a livello globale".
Mandiant, società di Google, ha dichiarato di avere prove di organizzazioni in Nord America ed Europa nei settori governativo, servizi finanziari, tecnologia, istruzione e servizi legali e professionali probabilmente colpite dalla campagna di sfruttamento. La società ha sottolineato che i dispositivi perimetrali come ADC, VPN gateway e firewall restano bersagli attraenti perché esposti a internet, fuori dalla portata degli strumenti EDR (Endpoint Detection and Response) e spesso memorizzano o elaborano credenziali che possono essere usate per muoversi più in profondità nella rete.
Cosa fare
Le organizzazioni che utilizzano Citrix NetScaler dovrebbero applicare la patch appena disponibile e, in attesa dell'aggiornamento, implementare le mitigazioni indicate da Citrix nell'advisory. È consigliabile monitorare i dispositivi per eventuali segni di compromissione e condurre un triage forense, come richiesto da CISA per le agenzie federali.
La situazione resta in evoluzione: non è ancora chiaro se la nuova falla sia stata sfruttata in combinazione con le zero-day della scorsa settimana o in campagne separate. Le aziende dovrebbero seguire gli aggiornamenti di Citrix e delle autorità di sicurezza.



