Nuove Vulnerabilità in Citrix NetScaler: Rilasciato il Bollettino di Sicurezza CTX696604

NetScalerCloud Software Group ha pubblicato un avviso di sicurezza critico (CTX696604) che coinvolge NetScaler ADC e NetScaler Gateway per diverse CVE, tra cui CVE-2026-8451 e CVE-2026-8452. Ecco cosa c’è da sapere e come proteggere l’infrastruttura.

Gli apparati Edge sono da sempre i bersagli preferiti su cui cercare vulnerabilità. Citrix (Cloud Software Group) ha recentemente rilasciato un nuovo e importante bollettino di sicurezza, contrassegnato dall’ID CTX696604, che interessa i prodotti NetScaler ADC e NetScaler Gateway.

Il bollettino corregge un gruppo di ben sei vulnerabilità: CVE-2026-8451, CVE-2026-8452, CVE-2026-8655, CVE-2026-10816, CVE-2026-10817 e CVE-2026-13474.

Sebbene Citrix mantenga un profilo di riservatezza sui dettagli tecnici più stringenti per evitare la rapida diffusione di exploit “in the wild”, la combinazione di queste CVE suggerisce scenari di rischio tipici per le componenti di autenticazione e gestione del traffico. A seconda della specifica CVE, i rischi possono variare dall’esecuzione di codice da remoto (RCE) a difetti di validazione dell’input (che portano a Memory Overread o fughe di informazioni sensibili), fino a potenziali problemi di sessione o bypass delle restrizioni di sicurezza.

Ecco una tabella riassuntiva delle CVE incluse nel bollettino

CVE ID Tipo di Vulnerabilità / Impatto Severità (CVSS) Pre-requisiti / Funzionalità Coinvolte
CVE-2026-8451 Remote Code Execution (RCE) Alta (High) Management Interface (NSIP) / Gateway configurato
CVE-2026-8452 Denial of Service (DoS) Media (Medium) Traffico di rete non autenticato
CVE-2026-8655 Information Disclosure / Memory Leak Media (Medium) Funzionalità Gateway / AAA abilitata
CVE-2026-10816 Security Bypass / Impersonation Alta (High) Configurazione SAML IdP o OAuth
CVE-2026-10817 Cross-Site Scripting (XSS) Bassa (Low) Portale VPN Gateway (Interfaccia Utente)
CVE-2026-13474 Privilege Escalation Alta (High) Accesso locale o CLI con privilegi limitati

Come potete vedere, questo bollettino è piuttosto ricco e importante: il problema riguarda i firmware gestiti direttamente dai clienti (customer-managed appliances), quindi non impatta i Gateway Services. Le versioni software che risolvono queste vulnerabilità sono:

  • NetScaler ADC e NetScaler Gateway 14.1-72.61 e versioni successive
  • NetScaler ADC e NetScaler Gateway 13.1-63.18 e versioni successive della release 13.1
  • NetScaler ADC 14.1-FIPS 14.1-72.61 FIPS e versioni successive della release 14.1-FIPS
  • NetScaler ADC 13.1-FIPS e 13.1-NDcPP 13.1.37.272 e versioni successive delle release 13.1-FIPS e 13.1-NDcPP

Per ulteriori informazioni e download:

COMMENTO PERSONALE: in passato Citrix mi ha contestato che il blog riportava prevalentemente vulnerabilità e bollettini di sicurezza (e per un certo periodo è stato vero), ma a mia discolpa posso solo dire che sono loro ad avere del codice evidentemente scritto male. Questa è almeno la terza grave vulnerabilità (forse addirittura la quinta) legata sempre e solo a problemi di memory overread. Se avete voglia di approfondire, vi lascio due articoli di watchTowr Labs che analizzano in modo approfondito una delle ultime vulnerabilità:

Sono un grande fan del NetScaler, ma è evidente che la gestione della memoria appare quantomeno fragile sulle appliance NetScaler!

Lascia un commento