Vai al contenuto

Vulnerabilità Citrix NetScaler (CVE-2026-88771, CVE-2026-88772) sfruttate attivamente

Il 27 settembre 2026, Citrix ha reso note otto vulnerabilità che interessano NetScaler Application Delivery Controller (ADC) e NetScaler Gateway. Due di queste vulnerabilità sono critiche (punteggio CVSS di 9,5) e possono consentire a un attaccante remoto non autenticato di eseguire codice:

  • CVE-2026-88771 deriva da un’errata validazione degli input e può consentire a un attaccante non autenticato di eseguire comandi arbitrari
  • CVE-2026-88772 riguarda un overflow della memoria che può portare all’esecuzione di codice da remoto o a una condizione di denial of service.

    Citrix ha rilevato attività di sfruttamento ai danni di installazioni NetScaler non protette e la U.S. Cybersecurity and Infrastructure Security Agency (CISA) ha aggiunto entrambe le vulnerabilità al proprio catalogo delle vulnerabilità note e sfruttate (Known Exploited Vulnerabilities, KEV) il 27 settembre.

Alle restanti sei vulnerabilità (da CVE-2026-88773 a CVE-2026-88778) sono stati assegnati punteggi CVSS compresi tra 7,0 e 9,3. Lo sfruttamento di queste vulnerabilità può provocare HTTP request smuggling, aggiramento delle policy, denial of service e previsione dei numeri di sequenza TCP.

Azioni consigliate

I ricercatori della Counter Threat Unit™ (CTU) raccomandano alle organizzazioni di identificare nei propri ambienti le istanze interessate di NetScaler ADC e NetScaler Gateway, dando priorità ai sistemi esposti a Internet, e di applicare gli aggiornamenti di sicurezza o le mitigazioni messe a disposizione da Citrix, a seconda dei casi.

Le organizzazioni che sospettano una compromissione dovrebbero consultare le indicazioni di Citrix relative alle procedure di valutazione, ripristino e convalida. La semplice applicazione degli aggiornamenti di sicurezza potrebbe non essere sufficiente a rimuovere l’accesso dell’attaccante da un’appliance che sia stata compromessa prima dell’intervento di remediation.

Contromisure Sophos

SophosLabs continua a monitorare il panorama delle minacce alla ricerca di attività correlate a queste vulnerabilità e fornirà rilevamenti e protezioni non appena disponibili.