Notizie su sicurezza e intelligenza artificiale

Vulnerabilità di un gateway VPN · Di FireAI Security & Research Team · Pubblicato

Citrix conferma che due falle di NetScaler sono state sfruttate prima che esistessero le patch

Citrix conferma che due falle di NetScaler sono state sfruttate prima dell’uscita delle patch. Cosa dovrebbe verificare chi lavora da remoto e vi si collega da un Mac.

A broken link icon and the FireAI armoured mascot, next to the words “Citrix flaws exploited before the patch shipped.”

Citrix ha confermato che due falle nei suoi software NetScaler ADC e NetScaler Gateway, registrate come CVE-2026-88771 e CVE-2026-88772, venivano usate da aggressori prima che esistesse una patch, ha riferito BleepingComputer il 27 settembre 2026 [1]. «È stato osservato lo sfruttamento di CVE-2026-88771 e CVE-2026-88772 su installazioni NetScaler prive di mitigazioni», ha dichiarato Citrix [1]. Il giorno successivo la CISA ha ordinato alle agenzie federali statunitensi di applicare le patch o di scollegare le appliance interessate entro mercoledì 30 settembre, e ha aggiunto entrambe le falle al suo catalogo Known Exploited Vulnerabilities [2] [6].

Contesto

NetScaler ADC e Gateway sono appliance che si trovano al confine della rete di un’azienda. Gateway è spesso la parte che i dipendenti vedono direttamente: la pagina di accesso o il client VPN a cui un Mac si collega da casa per raggiungere la posta di lavoro, gli strumenti interni o le cartelle condivise. Una falla in quell’appliance si colloca tra il dispositivo di chi lavora da remoto e tutto ciò che si trova dietro di essa nella rete aziendale.

Risultati

Secondo SecurityWeek, CVE-2026-88771, valutata 9,5 su 10, consente a un aggressore privo di credenziali di eseguire comandi su una configurazione predefinita, mentre CVE-2026-88772, anch’essa valutata 9,5, è una falla nella gestione della memoria che può mandare in crash l’appliance o portare all’esecuzione di codice da remoto sui sistemi con DTLS attivo, che secondo Network World è l’impostazione predefinita per le connessioni VPN [3] [6]. Rapid7 ha invitato i clienti ad applicare le patch «in via d’emergenza, al di fuori dei normali cicli di aggiornamento», ritenendo probabile uno sfruttamento affidabile della prima falla contro ogni appliance vulnerabile [5]. Unit 42 ha dichiarato che le proprie scansioni hanno individuato più di 50.000 istanze NetScaler raggiungibili da internet potenzialmente interessate, e ha raccomandato alle organizzazioni di conservare i log e verificare la presenza di sessioni di amministrazione sospette prima di applicare le patch, nel caso in cui un’appliance fosse già compromessa [4].

Implicazioni per le organizzazioni e per chi lavora da remoto

Si tratta di un problema lato server: risiede nell’appliance NetScaler gestita da un datore di lavoro, una scuola o un’altra organizzazione, non in qualcosa che si trova su un Mac personale. Nessuna impostazione o software del Mac lo ha causato, e nulla sul Mac può risolverlo. Per chi però accede abitualmente da casa a una pagina di login Citrix Gateway o vi si collega con un client VPN, la sicurezza di quell’appliance è direttamente rilevante: un aggressore che vi abbia eseguito comandi prima della patch potrebbe, in linea di principio, trovarsi già all’interno della rete a cui si accede [1] [4].

Raccomandazioni

  1. Chiedere al team IT o di sicurezza se il NetScaler ADC o Gateway in uso è stato aggiornato a una build corretta (14.1-73.37, 13.1-64.23 o successive, secondo il bollettino di Citrix riportato da SecurityWeek e Network World).
  2. Chiedere se sull’appliance è stata eseguita una verifica di compromissione prima o dopo la patch, come raccomandato sia da Unit 42 sia da Rapid7, dato che le falle sono state sfruttate prima che esistesse una correzione.
  3. Se si viene informati che il gateway è stato esposto in qualche momento, cambiare la password usata per accedervi non appena autorizzati, soprattutto se è riutilizzata altrove.
  4. Considerare sospetta, e non di routine, qualsiasi richiesta inattesa di nuovo accesso o di autenticazione a più fattori per quella VPN di lavoro nei prossimi giorni.
  5. Mantenere aggiornati macOS e il browser; non incide su questa specifica falla lato server, ma chiude altre porte.

Rilevanza per FireAI

FireAI non interviene in alcun modo su questo problema. NetScaler ADC e NetScaler Gateway sono infrastrutture lato server che il team IT di un’azienda gestisce e aggiorna; un firewall personale per Mac non ha visibilità su quell’appliance e non ha modo di correggerla, analizzarla o proteggerla. Se il gateway di un datore di lavoro non è stato aggiornato in tempo, nessuna app sul Mac cambia la situazione.

Ciò che FireAI controlla è il Mac all’altro capo della connessione. Le regole per app mostrano esattamente quali app di un Mac raggiungono internet e dove, e permettono di approvarle; la Mappa del mondo mostra dove un client VPN e le altre app inviano davvero i dati; e Analizzare una connessione consente di esaminare una connessione sconosciuta anziché tirare a indovinare. Niente di tutto ciò raggiunge l’interno del gateway aziendale, ma fa sì che la metà Mac di una postazione di lavoro remoto non sia un punto cieco mentre il team IT si occupa della metà server.

Limiti

Le fonti non dicono quante organizzazioni fossero già state compromesse prima della patch, ma solo che lo sfruttamento «è stato osservato» su installazioni prive di mitigazioni [1]. Il dato di Unit 42 di oltre 50.000 istanze raggiungibili da internet è un conteggio di appliance esposte, non di compromissioni confermate [4]. Nessuna delle fonti indica quando le vulnerabilità siano state usate per la prima volta negli attacchi rispetto al momento in cui Citrix o i ricercatori le hanno scoperte.

Vuoi vedere quali app di un Mac comunicano con internet, e dove? Scarica FireAI e provalo gratis per 17 giorni. FireAI è sviluppato da HisnLabs.

Fonti

  1. BleepingComputer (Lawrence Abrams), 27 September 2026: Citrix admins warned to shut down NetScalers over 2 exploited zero-days
  2. BleepingComputer (Sergiu Gatlan), 28 September 2026: CISA orders feds to patch exploited Citrix flaws by Wednesday
  3. SecurityWeek (Eduard Kovacs), 28 September 2026: Citrix confirms 2 NetScaler zero-days after admins pulled the plug
  4. Unit 42, Palo Alto Networks, 28 September 2026: Threat brief — NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild
  5. Rapid7, 27 September 2026: Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772
  6. Network World (Shweta Sharma), 28 September 2026: NetScaler admins told to patch critical zero-days in ADC and Gateway now
  7. CISA Known Exploited Vulnerabilities Catalog, added 27 September 2026: CVE-2026-88771 and CVE-2026-88772 (Citrix NetScaler)