Citrix ha confermato che due falle nei suoi software NetScaler ADC e NetScaler Gateway, registrate come CVE-2026-88771 e CVE-2026-88772, venivano usate da aggressori prima che esistesse una patch, ha riferito BleepingComputer il 27 settembre 2026 [1]. «È stato osservato lo sfruttamento di CVE-2026-88771 e CVE-2026-88772 su installazioni NetScaler prive di mitigazioni», ha dichiarato Citrix [1]. Il giorno successivo la CISA ha ordinato alle agenzie federali statunitensi di applicare le patch o di scollegare le appliance interessate entro mercoledì 30 settembre, e ha aggiunto entrambe le falle al suo catalogo Known Exploited Vulnerabilities [2] [6].
Contesto
NetScaler ADC e Gateway sono appliance che si trovano al confine della rete di un’azienda. Gateway è spesso la parte che i dipendenti vedono direttamente: la pagina di accesso o il client VPN a cui un Mac si collega da casa per raggiungere la posta di lavoro, gli strumenti interni o le cartelle condivise. Una falla in quell’appliance si colloca tra il dispositivo di chi lavora da remoto e tutto ciò che si trova dietro di essa nella rete aziendale.
Risultati
Secondo SecurityWeek, CVE-2026-88771, valutata 9,5 su 10, consente a un aggressore privo di credenziali di eseguire comandi su una configurazione predefinita, mentre CVE-2026-88772, anch’essa valutata 9,5, è una falla nella gestione della memoria che può mandare in crash l’appliance o portare all’esecuzione di codice da remoto sui sistemi con DTLS attivo, che secondo Network World è l’impostazione predefinita per le connessioni VPN [3] [6]. Rapid7 ha invitato i clienti ad applicare le patch «in via d’emergenza, al di fuori dei normali cicli di aggiornamento», ritenendo probabile uno sfruttamento affidabile della prima falla contro ogni appliance vulnerabile [5]. Unit 42 ha dichiarato che le proprie scansioni hanno individuato più di 50.000 istanze NetScaler raggiungibili da internet potenzialmente interessate, e ha raccomandato alle organizzazioni di conservare i log e verificare la presenza di sessioni di amministrazione sospette prima di applicare le patch, nel caso in cui un’appliance fosse già compromessa [4].
Implicazioni per le organizzazioni e per chi lavora da remoto
Si tratta di un problema lato server: risiede nell’appliance NetScaler gestita da un datore di lavoro, una scuola o un’altra organizzazione, non in qualcosa che si trova su un Mac personale. Nessuna impostazione o software del Mac lo ha causato, e nulla sul Mac può risolverlo. Per chi però accede abitualmente da casa a una pagina di login Citrix Gateway o vi si collega con un client VPN, la sicurezza di quell’appliance è direttamente rilevante: un aggressore che vi abbia eseguito comandi prima della patch potrebbe, in linea di principio, trovarsi già all’interno della rete a cui si accede [1] [4].
Raccomandazioni
- Chiedere al team IT o di sicurezza se il NetScaler ADC o Gateway in uso è stato aggiornato a una build corretta (14.1-73.37, 13.1-64.23 o successive, secondo il bollettino di Citrix riportato da SecurityWeek e Network World).
- Chiedere se sull’appliance è stata eseguita una verifica di compromissione prima o dopo la patch, come raccomandato sia da Unit 42 sia da Rapid7, dato che le falle sono state sfruttate prima che esistesse una correzione.
- Se si viene informati che il gateway è stato esposto in qualche momento, cambiare la password usata per accedervi non appena autorizzati, soprattutto se è riutilizzata altrove.
- Considerare sospetta, e non di routine, qualsiasi richiesta inattesa di nuovo accesso o di autenticazione a più fattori per quella VPN di lavoro nei prossimi giorni.
- Mantenere aggiornati macOS e il browser; non incide su questa specifica falla lato server, ma chiude altre porte.
Rilevanza per FireAI
FireAI non interviene in alcun modo su questo problema. NetScaler ADC e NetScaler Gateway sono infrastrutture lato server che il team IT di un’azienda gestisce e aggiorna; un firewall personale per Mac non ha visibilità su quell’appliance e non ha modo di correggerla, analizzarla o proteggerla. Se il gateway di un datore di lavoro non è stato aggiornato in tempo, nessuna app sul Mac cambia la situazione.
Ciò che FireAI controlla è il Mac all’altro capo della connessione. Le regole per app mostrano esattamente quali app di un Mac raggiungono internet e dove, e permettono di approvarle; la Mappa del mondo mostra dove un client VPN e le altre app inviano davvero i dati; e Analizzare una connessione consente di esaminare una connessione sconosciuta anziché tirare a indovinare. Niente di tutto ciò raggiunge l’interno del gateway aziendale, ma fa sì che la metà Mac di una postazione di lavoro remoto non sia un punto cieco mentre il team IT si occupa della metà server.
Limiti
Le fonti non dicono quante organizzazioni fossero già state compromesse prima della patch, ma solo che lo sfruttamento «è stato osservato» su installazioni prive di mitigazioni [1]. Il dato di Unit 42 di oltre 50.000 istanze raggiungibili da internet è un conteggio di appliance esposte, non di compromissioni confermate [4]. Nessuna delle fonti indica quando le vulnerabilità siano state usate per la prima volta negli attacchi rispetto al momento in cui Citrix o i ricercatori le hanno scoperte.
Vuoi vedere quali app di un Mac comunicano con internet, e dove? Scarica FireAI e provalo gratis per 17 giorni. FireAI è sviluppato da HisnLabs.