Due falle sfruttabili senza autenticazione in NetScaler ADC e Gateway (CVE-2026-88771 e CVE-2026-88772, CVSS 9,5) sono state sfruttate prima che esistesse una correzione e ora sono usate da numerosi gruppi di attaccanti. Aggiornare è urgente ma non basta: ogni apparato esposto prima della patch va controllato alla ricerca di web shell.

Cosa è successo

Il 27 settembre 2026 Citrix ha pubblicato le correzioni per otto vulnerabilità di NetScaler ADC e NetScaler Gateway. Due di queste consentono a un attaccante non autenticato di eseguire codice sull'apparato, ed entrambe erano già sfruttate prima dell'uscita delle patch:

  • CVE-2026-88771 (CVSS 9,5): validazione insufficiente degli input che permette di iniettare comandi tramite dati di autenticazione manipolati.
  • CVE-2026-88772 (CVSS 9,5): corruzione della memoria nella gestione DTLS del motore dei pacchetti (NSPPE), che fornisce accesso root.

Secondo Citrix, ogni apparato non aggiornato è vulnerabile nella configurazione predefinita. Esiste codice di exploit pubblico per entrambe le falle e dal 28 settembre i ricercatori osservano uno sfruttamento di massa da parte di più gruppi indipendenti, per arruolare gli apparati in botnet e rivendere l'accesso alle reti delle vittime.

Cosa fanno gli attaccanti una volta dentro

Le indagini di Mandiant/Google e LevelBlue descrivono decine di organizzazioni compromesse in Europa e Nord America: pubblica amministrazione, finanza, tecnologia, istruzione e servizi professionali. Tra le attività osservate:

  • web shell PHP (una famiglia è chiamata WHIPSHOT) camuffate da file .deb o .sig e raggiunte tramite URL che sembrano icone sotto /vpn/media/;
  • uno strumento di tunneling in Python (SLAPSHOT) per raggiungere i sistemi interni e raccogliere credenziali;
  • furto della configurazione NetScaler, reverse shell e creazione di account privilegiati;
  • persistenza ottenuta modificando la configurazione del server web dell'apparato.

Cosa fare adesso

  1. Censite tutti i NetScaler ADC e Gateway, comprese le build FIPS, e verificatene la versione.
  2. Aggiornate subito a 14.1-73.37 (14.1-73.37 FIPS), 13.1-64.23 oppure 13.1-NDcPP 13.1.37.279 per 13.1-FIPS. Se oggi non è possibile, togliete l'apparato da Internet finché non lo sarà: l'NCSC olandese avrebbe perfino consigliato di spegnerli.
  3. Considerate che possa essere già compromesso, visto che le falle sono state sfruttate prima della patch. Cercate nel syslog i messaggi DTLS Handshake failure-Internal Error, in /var/log/messages le voci NSPPE … exit with orphan rings o pitboss NOT restarting NSPPE, file inattesi in /var/netscaler/gui/vpn/scripts/linux/, modifiche alla configurazione del server web e account amministrativi che non avete creato.
  4. Al minimo indizio, trattatelo come un incidente: isolate l'apparato, reinstallatelo da un'immagine pulita, cambiate tutte le credenziali che vi sono transitate (account di servizio LDAP/AD, certificati, sessioni utente) e cercate movimenti laterali nella rete.

La nostra analisi

Gateway VPN e bilanciatori di carico sono esposti a Internet, sfuggono alla protezione degli endpoint e vedono passare le password degli utenti: è proprio per questo che vengono presi di mira. Tenete la loro interfaccia di amministrazione fuori da Internet, inviate i log a un sistema che un intruso non possa alterare e pianificate fin da ora finestre di aggiornamento d'emergenza per questi apparati, prima del prossimo zero-day.

Fonti

Temi che i tuoi server siano esposti? Il nostro team verifica, aggiorna e monitora infrastrutture Linux e cloud 24/7.

Parla con un esperto