Citrix NetScaler, terza falla in una settimana: hai aggiornato due volte?

Martino Roberto Martino Roberto · Consulente Cybersecurity · 06/10/2026 9:09

Dopo le due falle corrette il 27 settembre, Citrix conferma attacchi su una terza vulnerabilità che manda in crash NetScaler con SAML. Le patch di settembre non bastano più.

Illustrazione: Citrix NetScaler, terza falla in una settimana: hai aggiornato due volte?

Avete installato le patch di NetScaler del 27 settembre e pensavate di aver chiuso la pratica? Purtroppo no. Citrix ha confermato una nuova vulnerabilità, la CVE-2026-88779, già sfruttata in attacchi mirati. È la terza falla sfruttata sugli stessi apparati nel giro di pochi giorni. E le versioni rilasciate a fine settembre non la correggono.

Cosa fa la nuova falla

È un errore nella gestione della memoria (un overflow) con punteggio CVSS 8,7 su 10. In pratica un attaccante può far cadere il servizio da remoto: è un denial of service, cioè un blocco. Colpisce NetScaler ADC e NetScaler Gateway quando sono configurati per l'autenticazione SAML, sia come service provider sia come identity provider. SAML è il protocollo dietro il single sign-on: l'utente si autentica una volta con l'account aziendale e da lì entra in VPN, desktop remoti e applicazioni. Se il NetScaler cade, quella porta d'ingresso si chiude per tutti. Citrix precisa che al momento non risultano impatti sull'integrità dei dati. La falla è stata segnalata dai ricercatori di Bishop Fox e watchTowr.

Una settimana difficile

Il 27 settembre Citrix aveva corretto altre due falle già sfruttate, CVE-2026-88771 e CVE-2026-88772, entrambe con CVSS 9,5. Quelle erano più gravi: permettevano di eseguire comandi da remoto senza credenziali. Sono state usate per piazzare web shell, piccoli programmi nascosti che lasciano all'attaccante un accesso permanente, e strumenti di tunneling per muoversi nella rete interna. La CISA statunitense ha aggiunto la nuova CVE al suo catalogo delle vulnerabilità sfruttate il 4 ottobre, dando alle agenzie federali tempo fino al 7 ottobre per aggiornare.

Cosa fare adesso

Le versioni corrette sono la 14.1-73.41 e la 13.1-64.28 o successive, più le build FIPS 14.1-73.41 e 13.1-37.282 per chi le usa. Chi si era fermato alla 14.1-73.37 o alla 13.1-64.23, cioè le patch di settembre, deve aggiornare di nuovo. Per capire se si è esposti basta cercare nella configurazione le righe add authentication samlAction o add authentication samlIdPProfile. Resta valida un'avvertenza: aggiornare non rimuove eventuali web shell installate sfruttando le falle precedenti. Se l'apparato era esposto prima del 27 settembre, va controllato a fondo, non solo aggiornato.

💬 Il mio commento

Aggiornare lo stesso apparato due volte in dieci giorni non è un dramma tecnico. È un dramma organizzativo. Il NetScaler di solito è la porta da cui passa tutto lo smart working: per riavviarlo serve una finestra di manutenzione, qualcuno che avvisi gli utenti e spesso un fornitore esterno che lo gestisce a contratto e che a fine settembre ha già «fatto il suo». Nelle aziende che seguo il punto debole raramente è la patch in sé. È la convinzione che, installata la patch, la faccenda sia chiusa. Con le due falle di settembre c'è poi un problema in più: se qualcuno è entrato prima dell'aggiornamento, la web shell resta lì anche dopo. Per questo a chi ha un NetScaler esposto faccio sempre due domande separate: hai aggiornato? E hai verificato che nessuno sia entrato nel frattempo? Sono due lavori diversi, e il secondo è quello che si salta più spesso.

Sulla gravità di questa terza falla non me la sento di alzare i toni: un blocco del servizio non è un furto di dati, e Citrix stessa lo dice. Però non credo sia un caso che più gruppi di ricerca stiano scavando sugli stessi apparati nello stesso momento. Secondo me nei prossimi mesi vedremo altri bollettini su NetScaler, e sui gateway di accesso remoto in generale, a ondate ravvicinate come questa: chi attacca ha capito che lì c'è un'unica porta per entrare in tutta l'azienda. Mi aspetto che l'aggiornamento di questi apparati smetta di essere un evento straordinario e diventi una routine mensile, come da anni succede con Windows.

Fonte: The Hacker News

La tua azienda è pronta ad affrontare una minaccia come questa?
Contattami per una valutazione gratuita della tua postura di sicurezza.

Richiedi una valutazione gratuita →