In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
La vulnerabilità e gli aggiornamenti
Citrix ha rilasciato aggiornamenti d'emergenza per NetScaler ADC e Gateway: CVE-2026-88779 può interrompere il servizio nelle installazioni gestite dai clienti che combinano Gateway o AAA con autenticazione SAML. Citrix riferisce attacchi mirati e assegna alla falla CVSS 4.0 8.7. Non basta quindi possedere un'appliance NetScaler per stabilire l'esposizione: occorre verificare versione e configurazione.
Le versioni corrette sono NetScaler ADC e NetScaler Gateway 14.1-73.41 e 13.1-64.28. Per le implementazioni FIPS, il consiglio è di passare alla 14.1-73.41 FIPS; i clienti FIPS e NDcPP sul ramo 13.1 devono installare la 13.1-37.282. Citrix fornisce anche Global Deny Lists per bloccare l'accesso da indirizzi IP noti come malevoli, ma raccomanda di installare gli aggiornamenti di sicurezza il prima possibile.
Indagini su possibile esecuzione di codice remoto
Mentre Citrix descrive CVE-2026-88779 come una vulnerabilità di denial-of-service, BleepingComputer riporta osservazioni di amministratori e ricercatori che suggeriscono una possibile esecuzione di codice remoto. Alcuni amministratori hanno notato riavvii forzati e ripetuti su appliance NetScaler 14.1-73.37: si tratta di un aggiornamento precedente, non della nuova correzione 14.1-73.41 per questa falla.
Un amministratore che ha indagato sugli incidenti ha visto nomi utente di autenticazione modificati contenenti comandi shell che scaricavano un payload dall'indirizzo IP 213.209.159[.]55, lo salvavano come /v e lo eseguivano. I log mostravano tentativi di sfruttamento e crash correlati, ma non confermavano che i comandi fossero stati eseguiti con successo. Anche il ricercatore Kevin Beaumont ha riportato che honeypot aggiornati subivano crash e che uno di essi eseguiva un payload malware scaricato, suggerendo che l'attività andasse oltre il semplice denial-of-service.
Risposta di Citrix e raccomandazioni
Citrix ha confermato che il problema è diverso dalle vulnerabilità NetScaler precedentemente divulgate e ha avvisato i clienti che hanno recentemente aggiornato i dispositivi per correggere altre falle sfruttate attivamente: devono aggiornare nuovamente per risolvere CVE-2026-88779. L'azienda consiglia di verificare se i dispositivi sono vulnerabili controllando la configurazione SAML, in particolare la presenza di impostazioni come 'add authentication samlAction' o 'add authentication samlIdPProfile'.
CISA ha aggiunto CVE-2026-88779 al catalogo Known Exploited Vulnerabilities, confermando lo sfruttamento attivo e dando alle agenzie federali tempo fino al 7 ottobre per applicare le mitigazioni. Le organizzazioni che usano NetScaler con autenticazione SAML dovrebbero applicare gli aggiornamenti appena possibile e monitorare i log per attività sospette.
Cosa resta da distinguere
Il diniego di servizio confermato da Citrix non equivale a una conferma generale di esecuzione di codice remoto. Le osservazioni sugli honeypot sono segnalazioni di ricerca: un comando presente nei log non prova, da solo, che sia stato eseguito.
La Global Deny List è una mitigazione, non sostituisce l'aggiornamento. Citrix distingue inoltre i sistemi gestiti dal cliente dai propri servizi cloud gestiti, aggiornati dall'azienda. In presenza di indicatori di compromissione raccomanda di seguire le procedure di risposta agli incidenti: installare una patch e accertare l'assenza di un'intrusione sono verifiche diverse.



