Nel fine settimana del 27 settembre 2026 sono emersi due zero-day estremamente gravi che colpiscono le piattaforme Citrix NetScaler ADC e Gateway. Gli attori malevoli hanno iniziato a sfruttarli prima ancora della pubblicazione ufficiale dei fix, generando un’ondata di preoccupazione tra le organizzazioni che usano questi dispositivi per il bilanciamento del carico e l’accesso remoto.
Le vulnerabilità, identificate con i codici CVE-2026-88771 e CVE-2026-88772 hanno entrambe un punteggio CVSS 9,5 cioè nella fascia più alta di gravità. La prima deriva da una validazione insufficiente degli input, permettendo a un aggressore non autenticato di eseguire comandi arbitrari. La seconda è una condizione di memory overflow che, a seconda delle circostanze, può causare sia un denial-of-service sia l’esecuzione di codice da remoto.
Dettagli tecnici delle vulnerabilità CVE-2026-88771 e CVE-2026-88772
Entrambe le falle interessano le versioni 13.1 e 14.1 di NetScaler ADC e Gateway, prima delle revisioni 13.1-64.23 e 14.1-73.37. Anche le varianti FIPS e NDcPP sono colpite, con soglie di correzione rispettivamente 14.1-73/37 FIPS e 13.1-37.279. L’attacco può avvenire su configurazioni di default, senza che l’amministratore abbia attivato funzionalità opzionali, rendendo la vulnerabilità particolarmente pericolosa per le installazioni standard.
CVE-2026-88771 – input validation flaw
Questo difetto consente a un attore remoto di iniettare comandi arbitrari attraverso una richiesta HTTP manipolata. Non è richiesta alcuna credenziale, né una sessione autenticata, pericolosamente simile a un “back-door” invisibile. Il vettore d’attacco è praticabile su qualsiasi appliance NetScaler esposta a Internet, anche su quelle che non hanno abilitato i servizi VPN.
CVE-2026-88772 – memory overflow
Il problema nasce quando il protocollo DTLS è attivo – impostazione di default sui server virtuali VPN. Un overflow della memoria può terminare in un crash del servizio o, più gravemente, in un’esecuzione di codice arbitrario con privilegi di sistema. La duplice possibilità di DoS o RCE rende la vulnerabilità una priorità assoluta per i team di sicurezza.
Allerta delle agenzie di sicurezza e scadenze di mitigazione
L’UK National Cyber Security Centre (NCSC) ha dichiarato di stare valutando l’impatto su organizzazioni britanniche e ha consigliato di isolare i dispositivi compromessi, sostituendoli se necessario, pur avvertendo del rischio di interruzioni di servizio. Parallelamente, il NCSC-NL ha inviato una pre-notifica alle entità olandesi già prima della comunicazione ufficiale di Citrix.
Intervento del NCSC (UK) e del NCSC-NL (Olanda)
Il NCSC ha pubblicato un bollettino con indicatori di compromissione (IoC) e ha invitato le imprese a preservare le evidenze forensi prima di applicare le patch. Il NCSC-NL, invece, ha avvertito i propri clienti sulla presenza di due zero-day attivi, anche senza aver ancora ricevuto i CVE assegnati, dimostrando una rapida condivisione di threat intelligence a livello europeo.
Obbligo CISA per le entità federali USA
La Cybersecurity and Infrastructure Security Agency (CISA) ha inserito le due vulnerabilità nel catalogo Known Exploited Vulnerabilities (KEV) e ha fissato per mercoledì 30 settembre 2026 la scadenza per l’applicazione dei correttivi. Il comunicato dell’agenzia sottolinea che i partner di intelligence hanno confermato sfruttamenti attivi in più paesi, indicando una campagna di natura probabilmente di spionaggio piuttosto che di semplice crimine informatico.
Risposta di Citrix e criticità nella comunicazione
Il 27 settembre Citrix ha rilasciato otto aggiornamenti di sicurezza, includendo correzioni per tutti i CVE noti, ma è stata criticata per il ritardo nella divulgazione. Prima dell’annuncio ufficiale, il ricercatore di WatchTowr Sina Kheirkhah ha avvertito la community su Reddit, definendo la situazione “seria” e sottolineando che “tutto il mondo sapeva dei CVE prima che Citrix li riconoscesse”.
Alex Scroxton, editor di sicurezza, ha evidenziato come la comunicazione tardiva abbia spinto molte organizzazioni a spegnere temporaneamente i propri NetScaler, temendo un compromesso immediato. Le aziende che non hanno pianificato finestre di manutenzione ora devono confrontarsi con interruzioni potenzialmente prolungate, mentre la verifica post-patch richiede l’analisi di log per individuare web-shell personalizzate, come avverte il ricercatore Kevin Beaumont.
Le organizzazioni di tutto il mondo sono chiamate ad agire rapidamente: scaricare i pacchetti di correzione, verificare l’assenza di indicatori di compromissione e, se necessario, ricorrere a misure di contenimento temporaneo per salvaguardare la continuità operativa.



