Sicurezza · 7 ottobre 2026

Citrix rilascia aggiornamenti di emergenza per grave vulnerabilità NetScaler

a bunch of wires and wires in a room
Ivan N / Unsplash

Citrix ha rilasciato aggiornamenti di emergenza per una grave vulnerabilità NetScaler identificata come CVE-2026-88779, una falla di tipo buffer di memoria che interessa gli appliance NetScaler ADC e NetScaler Gateway utilizzati per l'autenticazione SAML.

La vulnerabilità, classificata con punteggio CVSS di 8,7, è stata sfruttata in attacchi mirati contro installazioni NetScaler non mitigate, provocando condizioni di negazione del servizio.

Gli aggiornamenti sono stati rilasciati nella notte del 4 ottobre 2026 e includono le versioni 14.1-73.41 e 13.1-64.28 per NetScaler ADC e NetScaler Gateway, con versioni FIPS corrispondenti per i sistemi certificati.

Citrix ha anche messo a disposizione elenchi globali di blocco per impedire l'accesso da indirizzi IP noti come dannosi, ma raccomanda l'installazione immediata degli aggiornamenti.

Gli amministratori possono verificare se i propri dispositivi sono vulnerabili controllando la configurazione dell'autenticazione SAML; in caso di dubbio, è necessario applicare nuovamente gli aggiornamenti anche se erano già stati installati.

Gli investigatori hanno osservato che, oltre alla negazione del servizio, la falla può essere utilizzata per l'esecuzione remota di codice, come dimostrato da tentativi di download di payload maligni da indirizzi IP esterni.

CISA ha inserito la vulnerabilità nella lista delle vulnerabilità conosciute sfruttate, concedendo alle agenzie federali fino al 7 ottobre 2026 per mitigare il rischio.

L'incidente ha provocato riavvii forzati di dispositivi già aggiornati, con crash ripetuti dei processi nsaaad e Pitboss che hanno costretto al riavvio degli appliance.

Gli esperti hanno sottolineato la somiglianza con vulnerabilità precedenti, dove una descrizione iniziale di negazione del servizio si è rivelata coprire anche l'esecuzione di codice.

L'azienda ha precisato che la falla è distinta da quelle già comunicate e che gli aggiornamenti forniti sono necessari per chi utilizza configurazioni con samlAction o samlIdPProfile.