Dal 26 settembre 2026 Citrix NetScaler ADC e NetScaler Gateway sono sotto attacco attivo a causa di due nuove vulnerabilità di esecuzione di codice da remoto (RCE) per le quali, al momento in cui scriviamo, non esiste ancora né un identificativo CVE né una patch ufficiale. A segnalarlo è la società di ricerca watchTowr, che dichiara di aver individuato le due falle durante attività di indagine forense su incidenti reali e di averle viste sfruttate "in the wild" prima che Citrix ne fosse pubblicamente a conoscenza.
I fatti verificati
- Prodotti coinvolti: Citrix NetScaler ADC e NetScaler Gateway, le appliance di application delivery controller e VPN SSL usate per pubblicare in modo sicuro applicazioni aziendali e accessi remoti.
- Natura della falla: due vulnerabilità distinte di esecuzione di codice da remoto (RCE). watchTowr non ha reso pubblici i dettagli tecnici degli exploit, i prerequisiti di attacco né gli indicatori di compromissione, per non facilitare ulteriori sfruttamenti prima che sia disponibile una patch.
- CVE: non ancora assegnati.
- Patch: non disponibile. Citrix ha comunicato che una risposta con dettagli tecnici e correzioni è attesa "all'inizio della prossima settimana", senza fornire una data precisa né indicazioni provvisorie di mitigazione.
- Sfruttamento attivo: confermato da watchTowr sulla base di casi reali osservati durante le proprie indagini.
- Precedenti: non è la prima volta che NetScaler finisce sotto attacco nel 2026. Il prodotto ha già subito lo sfruttamento di CVE-2026-8452 (denial of service escalato a RCE, corretta a giugno) e di CVE-2026-19490 (sfruttata da inizio settembre con exploit pubblico), oltre alla falla CVE-2026-8451 di luglio, paragonata da alcuni ricercatori al precedente CitrixBleed. Questa nuova coppia di zero-day si aggiunge a una serie già lunga di incidenti sullo stesso prodotto nel corso dell'anno.
Perché la situazione è più delicata del solito
Quello che rende questo caso diverso dai precedenti non è solo la gravità tecnica, ma l'assenza totale di riferimenti ufficiali: senza CVE, i team di sicurezza non possono verificare tramite scanner automatici se i propri sistemi sono vulnerabili; senza indicatori di compromissione, non possono cercare tracce di intrusione nei log; senza una patch, l'unica mitigazione reale è isolare o spegnere l'appliance esposta. Per un'infrastruttura che tipicamente pubblica servizi critici verso Internet - VPN aziendali, portali di accesso remoto, application gateway - questo significa dover scegliere fra il rischio di restare esposti e l'interruzione di un servizio spesso indispensabile per il lavoro da remoto.
Cosa significa per le aziende italiane
- Chi usa NetScaler per il VPN aziendale o il remote working deve considerare l'appliance ad alto rischio fino a nuovo avviso, indipendentemente dalla versione in uso: senza dettagli tecnici, non è possibile stabilire con certezza quali build siano coinvolte.
- Settori regolamentati (banche, assicurazioni, sanità, PA) che usano NetScaler come punto di accesso a sistemi con dati personali o finanziari devono valutare, come misura precauzionale, la limitazione dell'accesso alle sole reti di gestione fidate e il rafforzamento del monitoraggio sulle interfacce esposte.
- Fornitori di servizi digitali e gestori IT che offrono NetScaler in gestione a clienti terzi devono comunicare proattivamente la situazione, dato che l'assenza di patch rende inevitabile un periodo di esposizione residua anche per i clienti più diligenti.
- Le PMI che si affidano a un consulente esterno per la gestione della rete devono chiedere esplicitamente se l'infrastruttura include NetScaler e quale sia il piano di contenimento nell'attesa della patch.
Il nodo normativo: notificare senza avere ancora un CVE
Per i soggetti rientranti nel perimetro NIS2, la scoperta di uno sfruttamento attivo su un'infrastruttura critica come un application gateway pubblico può configurare un incidente significativo ai sensi del D.Lgs. 138/2024, con l'obbligo di pre-notifica ad ACN e CSIRT Italia entro 24 ore dalla conoscenza dell'evento, anche in assenza di un CVE ufficiale: l'obbligo si lega all'impatto operativo dell'incidente, non alla disponibilità di un identificativo pubblico. Se dall'appliance compromessa risultano accessibili dati personali, si aggiunge la valutazione ai sensi degli artt. 33-34 GDPR per l'eventuale notifica al Garante Privacy e agli interessati.
Cosa fare subito
- Censire ogni istanza NetScaler ADC e Gateway presente in azienda, comprese quelle gestite da fornitori esterni.
- Limitare l'accesso all'interfaccia di gestione alle sole reti fidate, disabilitando l'amministrazione da Internet dove non strettamente necessaria.
- Rafforzare il monitoraggio e conservare i log di accesso e di sistema, per poter ricostruire eventuali compromissioni una volta disponibili gli indicatori.
- Valutare lo spegnimento temporaneo o l'isolamento delle appliance più esposte, seguendo le procedure di continuità operativa già approvate, se il rischio percepito è alto e il servizio non è indispensabile nell'immediato.
- Monitorare quotidianamente i canali ufficiali Citrix e watchTowr in attesa di CVE, patch e indicatori di compromissione, predisponendo già ora il piano di applicazione urgente della patch appena disponibile.
- Se emergono segnali di compromissione, avviare la valutazione di notifica a CSIRT Italia (per i soggetti NIS2) e al Garante Privacy (se coinvolti dati personali).