Due falle sfruttabili senza autenticazione in NetScaler ADC e Gateway (CVE-2026-88771 e CVE-2026-88772, CVSS 9,5) sono state sfruttate prima che esistesse una correzione e ora sono usate da numerosi gruppi di attaccanti. Aggiornare è urgente ma non basta: ogni apparato esposto prima della patch va controllato alla ricerca di web shell.
Cosa è successo
Il 27 settembre 2026 Citrix ha pubblicato le correzioni per otto vulnerabilità di NetScaler ADC e NetScaler Gateway. Due di queste consentono a un attaccante non autenticato di eseguire codice sull'apparato, ed entrambe erano già sfruttate prima dell'uscita delle patch:
- CVE-2026-88771 (CVSS 9,5): validazione insufficiente degli input che permette di iniettare comandi tramite dati di autenticazione manipolati.
- CVE-2026-88772 (CVSS 9,5): corruzione della memoria nella gestione DTLS del motore dei pacchetti (NSPPE), che fornisce accesso root.
Secondo Citrix, ogni apparato non aggiornato è vulnerabile nella configurazione predefinita. Esiste codice di exploit pubblico per entrambe le falle e dal 28 settembre i ricercatori osservano uno sfruttamento di massa da parte di più gruppi indipendenti, per arruolare gli apparati in botnet e rivendere l'accesso alle reti delle vittime.
Cosa fanno gli attaccanti una volta dentro
Le indagini di Mandiant/Google e LevelBlue descrivono decine di organizzazioni compromesse in Europa e Nord America: pubblica amministrazione, finanza, tecnologia, istruzione e servizi professionali. Tra le attività osservate:
- web shell PHP (una famiglia è chiamata WHIPSHOT) camuffate da file
.debo.sige raggiunte tramite URL che sembrano icone sotto/vpn/media/; - uno strumento di tunneling in Python (SLAPSHOT) per raggiungere i sistemi interni e raccogliere credenziali;
- furto della configurazione NetScaler, reverse shell e creazione di account privilegiati;
- persistenza ottenuta modificando la configurazione del server web dell'apparato.
Cosa fare adesso
- Censite tutti i NetScaler ADC e Gateway, comprese le build FIPS, e verificatene la versione.
- Aggiornate subito a 14.1-73.37 (14.1-73.37 FIPS), 13.1-64.23 oppure 13.1-NDcPP 13.1.37.279 per 13.1-FIPS. Se oggi non è possibile, togliete l'apparato da Internet finché non lo sarà: l'NCSC olandese avrebbe perfino consigliato di spegnerli.
- Considerate che possa essere già compromesso, visto che le falle sono state sfruttate prima della patch. Cercate nel syslog i messaggi DTLS
Handshake failure-Internal Error, in/var/log/messagesle vociNSPPE … exit with orphan ringsopitboss NOT restarting NSPPE, file inattesi in/var/netscaler/gui/vpn/scripts/linux/, modifiche alla configurazione del server web e account amministrativi che non avete creato. - Al minimo indizio, trattatelo come un incidente: isolate l'apparato, reinstallatelo da un'immagine pulita, cambiate tutte le credenziali che vi sono transitate (account di servizio LDAP/AD, certificati, sessioni utente) e cercate movimenti laterali nella rete.
La nostra analisi
Gateway VPN e bilanciatori di carico sono esposti a Internet, sfuggono alla protezione degli endpoint e vedono passare le password degli utenti: è proprio per questo che vengono presi di mira. Tenete la loro interfaccia di amministrazione fuori da Internet, inviate i log a un sistema che un intruso non possa alterare e pianificate fin da ora finestre di aggiornamento d'emergenza per questi apparati, prima del prossimo zero-day.
Fonti
- CERT-FR — CERTFR-2026-ALE-011
- CERT-FR — CERTFR-2026-AVI-1235
- Citrix — Security bulletin CVE-2026-88771 to CVE-2026-88778
- The Hacker News — Attackers Exploit NetScaler Flaw for Root Access, Deploy WHIPSHOT and SLAPSHOT
- The Hacker News — Citrix NetScaler Post-Exploitation Payload Creates Superuser
- UnderNews — Le GTIG dévoile l’exploitation d’une faille zero-day Citrix
Temi che i tuoi server siano esposti? Il nostro team verifica, aggiorna e monitora infrastrutture Linux e cloud 24/7.
Parla con un esperto