Chi gestisce un Citrix NetScaler in azienda o in un ente pubblico ha un aggiornamento urgente da installare. Nella serata di domenica 27 settembre lo CSIRT Italia, la squadra di risposta agli incidenti dell'Agenzia per la Cybersicurezza Nazionale (ACN), ha diffuso l'allerta AL01/260927/CSIRT-ITA sulle nuove vulnerabilità di NetScaler ADC e NetScaler Gateway. L'impatto è classificato come critico (78,84 su 100 nella scala dell'Agenzia). Due delle otto falle sono già state sfruttate in attacchi reali, come ha confermato la stessa Citrix.

Per chi lavora da casa non c'è nulla da fare in prima persona: NetScaler è l'apparato che molte organizzazioni mettono tra internet e la rete interna per l'accesso remoto, il bilanciamento del carico e le VPN. L'intervento spetta ai reparti IT. Proprio per questo ruolo di "porta d'ingresso", però, un dispositivo compromesso può aprire la strada all'intera rete aziendale.

Le falle nel dettaglio

L'allerta italiana riprende il bollettino CTX697096 pubblicato da Citrix (gruppo Cloud Software Group) sempre domenica. In totale le vulnerabilità sono otto: tre critiche e cinque di gravità alta.

  • CVE-2026-88771 (CVSS 9,5): un controllo insufficiente dei dati in ingresso permette a un attaccante non autenticato di eseguire comandi da remoto. Secondo Citrix riguarda tutte le installazioni di NetScaler ADC e Gateway, anche quelle con impostazioni predefinite, senza bisogno di funzioni particolari attive.
  • CVE-2026-88772 (CVSS 9,5): un overflow di memoria che può portare all'esecuzione di codice o al blocco del servizio. Serve che sia attivo DTLS, che però è acceso di default sui virtual server VPN.
  • CVE-2026-88773 (CVSS 9,3): una falla di tipo HTTP Request Smuggling, sfruttabile senza credenziali se è configurata la parte HTTP.

Le altre cinque (punteggi tra 7,0 e 8,8) richiedono configurazioni specifiche, come il bilanciamento di carico per Oracle, protocolli di livello 7 diversi da HTTP o virtual server Gateway/AAA. Per queste non risultano attacchi.

NetScaler: le 8 vulnerabilità e le versioni corrette
Grafico: dasTECHNO · Dati: Citrix CTX697096 / ACN CSIRT Italia, 27.09.2026

Quali versioni installare

Linea di prodottoVulnerabile prima diVersione sicura
NetScaler ADC / Gateway 14.114.1-73.3714.1-73.37 o successiva
NetScaler ADC / Gateway 13.113.1-64.2313.1-64.23 o successiva
Edizione FIPS, ramo 14.1build precedenti alla 73.37 FIPS14.1-73.37 FIPS o successiva
Edizioni FIPS e NDcPP, ramo 13.1build precedenti alla 37.27913.1-37.279 o successiva

Il bollettino riguarda solo gli apparati gestiti direttamente dai clienti. I servizi cloud che Citrix amministra in proprio vengono aggiornati dal produttore. Attenzione ai numeri di build: in alcuni articoli circola per la linea 14.1 la sigla "14.1-37.73", ma Citrix e CSIRT Italia indicano 14.1-73.37.

Per CVE-2026-88778 Citrix chiede anche di attivare nelle impostazioni TCP la generazione avanzata dei numeri di sequenza iniziali (Enhanced ISN Generation). Per CVE-2026-88771, invece, il produttore non indica soluzioni temporanee: l'unica difesa è l'aggiornamento.

Prima la prova, poi la patch

Il punto più delicato riguarda l'ordine delle operazioni. Poiché le due falle venivano sfruttate prima che esistesse una correzione, un NetScaler esposto su internet nei giorni scorsi potrebbe essere già stato violato. L'agenzia statunitense CISA, che ha inserito CVE-2026-88771 e CVE-2026-88772 nel suo catalogo delle vulnerabilità sfruttate, raccomanda di cercare segni di compromissione e di conservare le prove forensi prima di aggiornare: la patch blocca nuovi attacchi, ma può cancellare le tracce di quelli già avvenuti. Citrix ha pubblicato indicatori di compromissione e una guida su cosa fare se si sospetta un'intrusione.

Un giorno prima del bollettino, quando non c'era ancora alcun aggiornamento, alcuni fornitori IT e agenzie nazionali avevano suggerito di spegnere gli apparati o di ridurne al minimo l'esposizione. Oggi la patch c'è, e la raccomandazione è installarla con urgenza, mettendo in conto un breve fermo del servizio.

Perché riguarda da vicino l'Italia

NetScaler è molto diffuso anche nella pubblica amministrazione, nella sanità e nelle aziende italiane, spesso come gateway per il lavoro agile. Ed è la seconda allerta critica in poche settimane: il 20 agosto CSIRT Italia aveva già segnalato la falla di autenticazione CVE-2026-19490 (CVSS 9,8), anch'essa sfruttata attivamente. Secondo le fonti le nuove vulnerabilità sono indipendenti da quella, quindi chi ha aggiornato ad agosto deve aggiornare di nuovo.

C'è poi l'aspetto normativo. I soggetti che rientrano nella direttiva NIS2, recepita in Italia con il decreto legislativo 138/2024, devono gestire le vulnerabilità note e notificare gli incidenti significativi allo CSIRT Italia, con una pre-notifica entro 24 ore. Un'intrusione passata attraverso un NetScaler non aggiornato è esattamente lo scenario che la norma vuole evitare.

Lista di controllo per gli amministratori

  1. Verificare la versione con il comando show version e aggiornare a quelle in tabella, su entrambi i nodi in caso di alta affidabilità.
  2. Prima dell'aggiornamento salvare log e, se possibile, un'immagine della memoria.
  3. Dopo l'aggiornamento cercare file sconosciuti, nuovi account e sessioni sospette, e chiudere le sessioni attive.
  4. Attivare Enhanced ISN Generation per CVE-2026-88778.
  5. Se non si può aggiornare subito, limitare il più possibile l'esposizione su internet.

Negli ultimi giorni abbiamo seguito altri casi simili: le falle sfruttate in SharePoint e MikroTik, l'invito a spegnere i server Kiteworks e la campagna contro Oracle PeopleSoft.

Domande frequenti

Devo fare qualcosa se uso Citrix per lavorare da casa?

No. L'aggiornamento va installato dall'IT sul server NetScaler. L'app Citrix Workspace sul proprio computer non è coinvolta da questo bollettino.

Quali vulnerabilità sono già sfruttate?

Le due con punteggio 9,5: CVE-2026-88771 e CVE-2026-88772, come confermato da Citrix. Sulle altre sei, al momento, nessun attacco noto.

Chi ha aggiornato ad agosto è al sicuro?

No. Le patch di agosto correggevano CVE-2026-19490. Per le nuove falle servono le versioni 14.1-73.37 o 13.1-64.23 (o successive).

Si sa chi c'è dietro gli attacchi?

No. Citrix ha individuato le falle indagando su incidenti presso più clienti nel mondo, ma né il produttore né CSIRT Italia hanno indicato autori o numero di vittime.