Aggiornamento del 3 ottobre 2026. Il 27 settembre avevamo segnalato due zero-day RCE in NetScaler senza CVE né patch. Nel frattempo il quadro si è completato e, soprattutto, è peggiorato: ci sono gli identificativi, le patch, il codice di exploit pubblico e un'ondata di attacchi di massa. Chi aveva scelto di «aspettare la patch» deve ora passare all'azione, e chi ha già aggiornato deve verificare di non essere stato compromesso prima.

Cosa è cambiato rispetto a una settimana fa

Le due vulnerabilità hanno ora un nome. CVE-2026-88771 è una command injection pre-autenticazione (CVSS 9,5) che colpisce NetScaler ADC e Gateway nella configurazione predefinita. CVE-2026-88772 è un overflow di memoria (CVSS 9,5) che richiede il protocollo DTLS attivo, condizione che di default è vera sui server VPN. Entrambe permettono esecuzione di codice da remoto senza credenziali.

Secondo l'analisi di watchTowr, la prima nasce da uno script Perl, ns_monuploadd_err.pl, che elabora le informazioni di crash dell'appliance: i dati controllati dall'attaccante finiscono in comandi di shell senza adeguata sanificazione, raggiungibili tramite l'endpoint /nf/auth/doAuthentication.do. Il risultato è l'esecuzione di comandi con privilegi di root.

La cronologia ricostruita dalle fonti è questa:

  • tra fine agosto e i primi di settembre le prime intrusioni, secondo Palo Alto e Google Threat Intelligence, quindi ben prima dell'avviso pubblico;
  • 24 settembre: GreyNoise osserva i primi tentativi di sfruttamento;
  • 27-28 settembre: Citrix pubblica il bollettino (CTX697096) e CISA inserisce le falle nel catalogo KEV;
  • 29 settembre: watchTowr rende pubblico un PoC per CVE-2026-88771, e lo sfruttamento diventa «a tappeto» (il cosiddetto spray and pray);
  • 1 ottobre: Mandiant e Arctic Wolf pubblicano indicatori e analisi tecniche.

Versioni colpite e corrette

Le versioni corrette indicate dal bollettino sono NetScaler ADC/Gateway 14.1-73.37 e successive, 13.1-64.23 e successive, e per le varianti FIPS/NDcPP la 14.1-73.37 FIPS e la 13.1-37.279. Qualunque build precedente va considerata vulnerabile. Le fonti riportano inoltre una terza correzione correlata (CVE-2026-88778) che richiede l'attivazione di un'impostazione specifica, l'Enhanced ISN Generation: applicare solo la patch non basta.

Quanto è esposto il mondo, e chi è stato colpito

Le stime di esposizione variano: circa 42.000 host NetScaler raggiungibili da Internet per Help Net Security, oltre 50.000 istanze vulnerabili per Unit 42 di Palo Alto Networks; la differenza dipende dal metodo di scansione e dal momento della misura. Tutte concordano su un punto: meno del 10% era stato aggiornato nei primi giorni. La Germania figura al secondo posto per numero di host esposti, subito dopo gli Stati Uniti, a conferma che l'Europa continentale è pienamente nel mirino.

Sulle vittime i dati sono ancora in evoluzione. Cybersecurity Dive riporta almeno 78 organizzazioni colpite tra Stati Uniti, Canada ed Europa; l'esperto Kevin Beaumont, citato da SecurityWeek, parla di oltre 100. Sono settori governativi, finanziari, sanitari, telco, istruzione e studi legali. Mandiant ha identificato due strumenti su misura: WHIPSHOT, una webshell PHP con comandi cifrati in Base64 negli header HTTP, e SLAPSHOT, un tunneler in Python usato per ricognizione e furto di credenziali. Gli attaccanti modificano la configurazione del web server perché esegua file come PHP e impostano i bit setuid/setgid su /bin/sh per mantenere una shell root.

Il punto che molti sottovalutano: la patch non rimuove la backdoor

Questo è l'aspetto operativamente più importante. Poiché lo sfruttamento è iniziato settimane prima della patch, un'appliance aggiornata oggi può essere già stata compromessa ieri. Le persistenze descritte (webshell, configurazioni alterate, shell root) sopravvivono all'aggiornamento di versione. Inoltre le appliance di accesso remoto custodiscono sessioni, certificati e credenziali: se l'attaccante le ha lette, il problema si sposta su tutta l'infrastruttura a valle (Active Directory, Citrix Virtual Apps, VPN).

Cosa significa per le aziende italiane

NetScaler è molto diffuso in Italia come gateway VPN e di pubblicazione applicazioni in banche, sanità, enti locali, manifattura e presso i fornitori di servizi gestiti, spesso installato anni fa e raramente rivisto. Tre considerazioni da consulente:

  • L'esposizione dei fornitori. Molte PMI non sanno di avere un NetScaler perché è gestito dal system integrator. Il rischio non è solo diretto: un MSP compromesso apre le porte a decine di clienti. Chiedete per iscritto se l'appliance è presente, in quale build e se è stata controllata per compromissione, non solo aggiornata.
  • Il tempo di esposizione è già trascorso. Con attacchi iniziati a fine agosto, la domanda giusta non è «siamo vulnerabili?» ma «siamo stati compromessi tra fine agosto e oggi?». Chi ha log conservati per meno di sei settimane ha già perso parte della risposta.
  • La finestra della patch non coincide con quella del rischio. Applicare la 14.1-73.37 è necessario ma chiude solo la porta d'ingresso: se qualcuno è già dentro, serve la bonifica.

Il contesto normativo

Per i soggetti NIS2 (D.Lgs. 138/2024) una compromissione di un gateway di accesso remoto è con ogni probabilità un incidente significativo: scattano la pre-notifica a CSIRT Italia entro 24 ore dalla conoscenza, la notifica entro 72 ore e la relazione finale entro un mese. Se sull'appliance transitavano o erano raggiungibili dati personali, resta autonomo l'obbligo di valutare la notifica al Garante entro 72 ore ai sensi dell'art. 33 GDPR: i due binari sono paralleli. Vale anche l'obbligo di gestione della supply chain: per un'appliance gestita da terzi, il contratto con il fornitore dovrebbe già prevedere tempi di patching e di comunicazione degli incidenti. Per gli enti finanziari, DORA aggiunge la classificazione dell'incidente ICT e le relative segnalazioni. Questo articolo non è consulenza legale: la qualificazione dell'incidente va fatta caso per caso.

Cosa fare subito

  • Preservare le evidenze prima di patchare: log, snapshot, eventuali core dump dell'appliance (indicazione del bollettino Citrix).
  • Aggiornare alle build corrette (14.1-73.37, 13.1-64.23 o le equivalenti FIPS/NDcPP) e attivare Enhanced ISN Generation per CVE-2026-88778.
  • Eseguire la scansione di compromissione con lo strumento IOC di NetScaler Console e cercare i segnali pubblicati: richieste POST a /nf/auth/doAuthentication.do con la stringa «pitboss PPE unexpectedly died NSPPE», query DNS verso instances.httpworkbench.com, bit setuid su /bin/sh, file anomali interpretati come PHP.
  • Se l'appliance non può essere aggiornata subito: isolarla, disabilitare DTLS sui server esposti, bloccare UDP/443 in ingresso.
  • Ruotare credenziali, certificati e chiavi transitati dall'appliance, revocare le sessioni attive e controllare i sistemi a valle (log di Windows e di Citrix).
  • Verificare con l'MSP quali istanze gestisce per vostro conto e documentare gli esiti per eventuali notifiche NIS2/GDPR.
  • Conservare i log per almeno 90 giorni per poter ricostruire un'intrusione di questo tipo.

Questo articolo sarà aggiornato se emergeranno nuove varianti di exploit o indicazioni ufficiali di ACN/CSIRT Italia.