Cloud Software Group ha pubblicato un avviso di sicurezza critico (CTX696604) che coinvolge NetScaler ADC e NetScaler Gateway per diverse CVE, tra cui CVE-2026-8451 e CVE-2026-8452. Ecco cosa c’è da sapere e come proteggere l’infrastruttura.
Gli apparati Edge sono da sempre i bersagli preferiti su cui cercare vulnerabilità. Citrix (Cloud Software Group) ha recentemente rilasciato un nuovo e importante bollettino di sicurezza, contrassegnato dall’ID CTX696604, che interessa i prodotti NetScaler ADC e NetScaler Gateway.
Il bollettino corregge un gruppo di ben sei vulnerabilità: CVE-2026-8451, CVE-2026-8452, CVE-2026-8655, CVE-2026-10816, CVE-2026-10817 e CVE-2026-13474.
Sebbene Citrix mantenga un profilo di riservatezza sui dettagli tecnici più stringenti per evitare la rapida diffusione di exploit “in the wild”, la combinazione di queste CVE suggerisce scenari di rischio tipici per le componenti di autenticazione e gestione del traffico. A seconda della specifica CVE, i rischi possono variare dall’esecuzione di codice da remoto (RCE) a difetti di validazione dell’input (che portano a Memory Overread o fughe di informazioni sensibili), fino a potenziali problemi di sessione o bypass delle restrizioni di sicurezza.
Ecco una tabella riassuntiva delle CVE incluse nel bollettino
| CVE ID | Tipo di Vulnerabilità / Impatto | Severità (CVSS) | Pre-requisiti / Funzionalità Coinvolte |
|---|---|---|---|
| CVE-2026-8451 | Remote Code Execution (RCE) | Alta (High) | Management Interface (NSIP) / Gateway configurato |
| CVE-2026-8452 | Denial of Service (DoS) | Media (Medium) | Traffico di rete non autenticato |
| CVE-2026-8655 | Information Disclosure / Memory Leak | Media (Medium) | Funzionalità Gateway / AAA abilitata |
| CVE-2026-10816 | Security Bypass / Impersonation | Alta (High) | Configurazione SAML IdP o OAuth |
| CVE-2026-10817 | Cross-Site Scripting (XSS) | Bassa (Low) | Portale VPN Gateway (Interfaccia Utente) |
| CVE-2026-13474 | Privilege Escalation | Alta (High) | Accesso locale o CLI con privilegi limitati |
Come potete vedere, questo bollettino è piuttosto ricco e importante: il problema riguarda i firmware gestiti direttamente dai clienti (customer-managed appliances), quindi non impatta i Gateway Services. Le versioni software che risolvono queste vulnerabilità sono:
- NetScaler ADC e NetScaler Gateway 14.1-72.61 e versioni successive
- NetScaler ADC e NetScaler Gateway 13.1-63.18 e versioni successive della release 13.1
- NetScaler ADC 14.1-FIPS 14.1-72.61 FIPS e versioni successive della release 14.1-FIPS
- NetScaler ADC 13.1-FIPS e 13.1-NDcPP 13.1.37.272 e versioni successive delle release 13.1-FIPS e 13.1-NDcPP
Per ulteriori informazioni e download:
- NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2026-8451, CVE-2026-8452, CVE-2026-8655, CVE-2026-10816, CVE-2026-10817, and CVE-2026-13474
- NetScaler downloads
COMMENTO PERSONALE: in passato Citrix mi ha contestato che il blog riportava prevalentemente vulnerabilità e bollettini di sicurezza (e per un certo periodo è stato vero), ma a mia discolpa posso solo dire che sono loro ad avere del codice evidentemente scritto male. Questa è almeno la terza grave vulnerabilità (forse addirittura la quinta) legata sempre e solo a problemi di memory overread. Se avete voglia di approfondire, vi lascio due articoli di watchTowr Labs che analizzano in modo approfondito una delle ultime vulnerabilità:
- The sequels are never as good but were still in pain citrix netscaler cve-2026-3055 memory overread
- Please we beg just one weekend free of appliances citrix netscaler cve-2026-3055 memory overread part 2
Sono un grande fan del NetScaler, ma è evidente che la gestione della memoria appare quantomeno fragile sulle appliance NetScaler!