Apertura · Vulnerabilità
Citrix, Cisco, FortiMail e Zimbra sono tutti sotto attacco, e il feed CVE si è fatto silenzioso
Quattro prodotti esposti su internet sotto attacco attivo nella stessa settimana, due nuove voci nel KEV, e nessun arricchimento NVD da martedì pomeriggio.
Si comincia da Citrix. CVE-2026-88772 (CVSS 9.5) è una falla di memoria in NetScaler ADC e Gateway che i ricercatori hanno ora descritto come un percorso pre-autenticazione verso l'esecuzione di shellcode, e non si tratta di uno scenario teorico: Mandiant Consulting e Google Threat Intelligence Group hanno osservato attori di minaccia sfruttarla contro organizzazioni in Nord America e in Europa nel settembre scorso, rilasciando malware tracciato come WHIPSHOT e SLAPSHOT. Diverse aziende hanno confermato lo sfruttamento sia di CVE-2026-88771 sia di CVE-2026-88772 contro enti governativi e finanziari per un periodo di settimane. Il team THOR di LevelBlue descrive l'attività post-sfruttamento con il livello di dettaglio che rovina una mattinata: un account superuser creato e una web shell mappata su URL che ricordano fogli di stile. Un operatore era su un NetScaler Gateway il 24 settembre dall'indirizzo 149.104.78.141, tre giorni prima della divulgazione pubblica, che è il consueto ordine degli eventi e non sorprende nessuno che sia sveglio dal 2017.
Poi il resto della settimana. Il Catalyst SD-WAN Manager di Cisco presenta CVE-2026-76504, un bypass di autenticazione critico con CVSS 9.8 che consente a un attaccante remoto privo di credenziali di raggiungere i privilegi di amministratore; Cisco ha pubblicato il 30 settembre, gli attaccanti erano già presenti, e la CISA lo ha aggiunto al catalogo delle Known Exploited Vulnerabilities. Fortinet avverte che CVE-2026-104286 in FortiMail, un path traversal combinato con una neutralizzazione fallimentare del byte NULL che consente a un attaccante non autenticato di scrivere file arbitrari, è sfruttato in attacchi zero-day; è entrato nel KEV l'1 ottobre. I ricercatori di Microsoft segnalano CVE-2026-73570 in Zimbra Collaboration Suite, un'iniezione di comandi OS non autenticata nel percorso di notifica SNMP, con punteggio 8.9, sfruttata prima della divulgazione, utilizzata per rilasciare web shell e accedere ai dati delle caselle di posta, e in determinate condizioni raggiungibile tramite un'e-mail appositamente predisposta senza alcuna interazione dell'utente.
Il filo conduttore non è la sofisticazione. È che tutti e quattro questi prodotti sono la scatola davanti alla cosa: il gateway, il manager, l'appliance per la sicurezza della posta, il server di collaborazione. Le scatole che avete acquistato affinché il resto fosse al sicuro. Nel frattempo, nella nostra finestra di raccolta, il National Vulnerability Database — la singola fonte più grande che ingeriamo — non ha pubblicato nulla dal 30 settembre alle 15:15, il che significa che le tre vulnerabilità di massima priorità della settimana non presentano alcun arricchimento CVSS, CWE o CPE di derivazione NVD in questo dataset proprio nei giorni in cui ne avreste avuto bisogno per la correlazione con il vostro SBOM. Maureen osserva che «stavamo aspettando la fonte autorevole» non costituisce un controllo, e che il vostro regolatore chiederà cosa avete fatto il giovedì.
Perché è rilevanteSe gestite NetScaler, Catalyst SD-WAN Manager, FortiMail o Zimbra, applicare le patch e poi cercare superuser, web shell su percorsi insoliti ed esecuzione di comandi adiacenti a SNMP, perché il patching blocca la prossima intrusione, non quella della settimana scorsa.
- 1Security newsCitrix NetScaler CVE-2026-88772 Exploit Details Sho…
- 2Security newsGovernment, Finance Orgs Targeted in Weeks-Long Net…
- 3Security newsAttackers Exploit NetScaler Flaw for Root Access, D…
- 4Security newsCitrix NetScaler Post-Exploitation Payload Creates…
- 5AlienVault OTXCitrix NetScaler CVE-2026-88771: Observed Exploitat…
- 6AlienVault OTXSwarming Against Citrix 0-Day Exploitation — A mali…