Rilevamento di più vulnerabilità nei prodotti Citrix che compromettono la sicurezza

Il 28 settembre 2026, INCIBE-CERT ha pubblicato un avviso riguardante il rilevamento di più vulnerabilità in Citrix che interessano versioni specifiche di NetScaler ADC e NetScaler Gateway. Queste vulnerabilità, segnalate da Michael Tucker, Chew Keong Tan, Alex Bernier e Maxim Suhanov, includono difetti di gravità critica e alta che possono compromettere la sicurezza dei sistemi interessati.
Dettaglio delle vulnerabilità in Citrix identificate
Sono state rilevate otto vulnerabilità in totale, tre di gravità critica e cinque di alta gravità. Tra quelle critiche spiccano la possibilità di esecuzione remota di codice, denial of service (DoS), contrabbando di richieste HTTP, evasione delle politiche di sicurezza e la previsione dei numeri di sequenza TCP.
Citrix ha confermato che due di queste vulnerabilità critiche, CVE-2026-88771 e CVE-2026-88772, sono attivamente sfruttate in installazioni che non hanno applicato gli aggiornamenti necessari.
La vulnerabilità CVE-2026-88771 riguarda una validazione errata dei dati di input in NetScaler ADC e NetScaler Gateway. Un attaccante remoto non autenticato potrebbe eseguire comandi arbitrari sul dispositivo. Questo difetto colpisce tutte le configurazioni vulnerabili, comprese quelle predefinite.
La CVE-2026-88772 è un overflow di memoria che potrebbe consentire l'esecuzione remota di codice o causare un denial of service. Il suo sfruttamento richiede che DTLS sia abilitato, che è la configurazione predefinita nei server virtuali VPN. Anche questa vulnerabilità è attivamente sfruttata.
Infine, la CVE-2026-88773 è correlata al contrabbando di richieste HTTP a causa di un'interpretazione incoerente delle richieste. Un attaccante remoto non autenticato potrebbe inserire richieste manipolate nelle comunicazioni elaborate dal dispositivo quando la configurazione HTTP è abilitata.
Prodotti e versioni interessati dalle vulnerabilità in Citrix

Queste vulnerabilità interessano le seguenti versioni compatibili di NetScaler ADC e NetScaler Gateway:
- NetScaler ADC e NetScaler Gateway 14.1, precedenti alla versione 14.1-73.37
- NetScaler ADC e NetScaler Gateway 13.1, precedenti alla versione 13.1-64.23
- NetScaler ADC 14.1-FIPS, precedenti alla versione 14.1-73.37 FIPS
- NetScaler ADC 13.1-FIPS e 13.1-NDcPP, precedenti alla versione 13.1-37.279
Sono interessati anche i deployment ibridi di Secure Private Access che utilizzano istanze di NetScaler. Non sono interessati i servizi cloud gestiti direttamente da Citrix, poiché il produttore si occupa di aggiornarli.
Misure per mitigare i rischi e aggiornare i prodotti interessati
Citrix ha pubblicato versioni aggiornate per correggere queste vulnerabilità. Le versioni raccomandate sono le seguenti o successive:
- NetScaler ADC e NetScaler Gateway 14.1: versione 14.1-73.37
- NetScaler ADC e NetScaler Gateway 13.1: versione 13.1-64.23
- NetScaler ADC 14.1-FIPS: versione 14.1-73.37 FIPS
- NetScaler ADC 13.1-FIPS e 13.1-NDcPP: versione 13.1-37.279
Per correggere la vulnerabilità CVE-2026-88778 è necessario abilitare anche la funzione Enhanced ISN Generation, seguendo le istruzioni fornite da Citrix.
Prima di aggiornare, si consiglia di conservare le evidenze disponibili e verificare se ci sono segni di compromissione. Questo include la raccolta di registri, la generazione di uno snapshot delle istanze virtuali e l'ottenimento di un pacchetto di supporto tecnico. Se si rilevano segni di compromissione, si consiglia di isolare il dispositivo, revocare credenziali e certificati memorizzati, indagare sui sistemi connessi e ricostruire l'istanza da un backup precedente all'incidente.
Si segnala inoltre che le interfacce di amministrazione di NetScaler non devono essere esposte direttamente a Internet.
Portata e impatto delle vulnerabilità rilevate
Le vulnerabilità in Citrix possono consentire l'esecuzione remota di codice e causare interruzioni del servizio. Due vulnerabilità critiche sono attivamente sfruttate in installazioni non patchate, come confermato da Citrix.
L'avviso si concentra su prodotti installati e configurati localmente. Non interessa i servizi cloud gestiti direttamente da Citrix, che ricevono aggiornamenti automatici.
Queste vulnerabilità interessano ambienti con NetScaler ADC e NetScaler Gateway nelle versioni indicate, comprese configurazioni predefinite e deployment ibridi con Secure Private Access.
Conclusione
Il rapporto di INCIBE-CERT evidenzia la presenza di vulnerabilità critiche e di alta gravità in prodotti Citrix ampiamente utilizzati per accesso remoto e bilanciamento del carico. Non sono disponibili informazioni che consentano di concludere sull'estensione dell'impatto in ambienti specifici né su incidenti specifici oltre alle sfruttazioni attive confermate.
La fonte originale offre dettagli tecnici e raccomandazioni precise per mitigare i rischi rilevati in NetScaler ADC e NetScaler Gateway. Può essere consultata al seguente link: fonte originale.
Pubblicato: 29/09/2026. Contenuto verificato secondo criteri di esperienza, autorevolezza e affidabilità (E-E-A-T).
Questo articolo puo aver usato strumenti di intelligenza artificiale come supporto per struttura, editing, traduzione o revisione. La responsabilita editoriale e la revisione finale restano di Toni Berraquero. Vedi politica IA
Puoi sostenere il progetto o condividere questo articolo con un clic. Almeno qui c’è un’azione utile vera.