Apertura · Vulnerabilità
Zero-day di Citrix NetScaler sfruttato nelle configurazioni predefinite mentre la notizia ha impiegato due giorni ad essere rilevata
CVE-2026-88772 è approdata nell'NVD domenica con web shell già installate sui sistemi; la prima copertura stampa specializzata è arrivata 49,3 ore dopo, un lasso di tempo considerevole per chi è l'unico ad aver consultato la banca dati.
CVE-2026-88772 colpisce Citrix NetScaler ADC e NetScaler Gateway, consentendo l'esecuzione di codice remoto o il denial of service, nelle versioni precedenti alla 14.1-73.37 e alla 13.1-64.23, incluse le build FIPS e NDcPP precedenti alla 14.1-73.37 FIPS e alla 13.1.37.279. Non opera da sola: CVE-2026-88771 è una falla di convalida dell'input non corretta negli stessi prodotti che consente a un aggressore non autenticato di eseguire comandi arbitrari, e nello stesso lotto figurano altri cinque CVE che riguardano request smuggling, bypass delle policy, overflow di memoria e un valore prevedibile. Le società di sicurezza riferiscono che gli aggressori hanno sfruttato CVE-2026-88772 per distribuire web shell personalizzate e malware di tunneling, ottenere i privilegi di root, sottrarre credenziali e penetrare nelle reti interne; le vulnerabilità colpiscono le configurazioni predefinite, che è la formula di cortesia del settore per dire «così come consegnato, così come distribuito, così come dimenticato».
Ecco l'aspetto che dovrebbe preoccuparvi più del punteggio CVSS che state per consultare. NVD ha pubblicato la voce il 27 settembre alle 17:16. Il primo articolo della stampa specializzata su tale identificatore CVE è apparso 49,3 ore dopo, il 29, con l'espressione «scatena il caos» allegata. Se il vostro sistema di allerta precoce è un aggregatore di notizie e un canale Slack, avete trascorso due giorni in uno stato di calma che non era suffragato dai fatti.
Il lavoro di oggi non è complicato, semplicemente sgradevole: aggiornare alla versione 14.1-73.37 o 13.1-64.23, inclusi gli ambienti FIPS e NDcPP che compaiono sempre in un foglio di calcolo separato gestito da qualcuno in ferie, poi dare per scontato che l'appliance fosse già la porta d'ingresso di qualcuno. Cercate web shell e strumenti di tunneling, considerate bruciate tutte le credenziali che hanno transitato per quell'appliance e osservate la rete interna dall'appliance verso l'interno, non dall'esterno verso di essa. È mercoledì, e la stampa dice che lunedì qualcuno aveva già ottenuto i privilegi di root.
Perché è rilevanteL'accesso remoto esposto su internet con sfruttamento confermato, furto di credenziali e movimento laterale è il percorso più breve verso la vostra rete interna, e avete avuto due giorni in meno per agire rispetto a quanto credevate.
- 1NVDCVE-2026-88772: Vulnerability in Citrix NetScaler A…
- 2NVDCVE-2026-88771: Improper input validation vulnerabi…
- 3NVDCVE-2026-88773: Inconsistent interpretation of HTTP…
- 4NVDCVE-2026-88774: Vulnerability in Citrix NetScaler A…
- 5NVDCVE-2026-88775: Memory overflow vulnerability in Ci…
- 6NVDCVE-2026-88776: Memory overflow vulnerability vulne…