Durante il weekend sono arrivate indiscrezioni di potenziali vulnerabilità su NetScaler ADC che nel pomeriggio di domenica si sono concretizzate in un terribile bollettino di sicurezza che evidenzia ben 8 vulnerabilità delle quali CVE-2026-88771 e CVE-2026-88772 hanno uno score di 9.5!
Credo sia uno dei bollettini di sicurezza più brutti che Citrix ha mai dovuto pubblicare:
| CVE-ID | Descrizione | Precondizioni | CWE | CVSSv4 |
|---|---|---|---|---|
| CVE-2026-88771 | Vulnerabilità di esecuzione di codice remoto (RCE) dovuta a una validazione impropria dell’input, che può consentire a un attaccante non autenticato di eseguire comandi arbitrari | Tutte le installazioni di NetScaler ADC e NetScaler Gateway (configurazione predefinita / nessuna funzionalità aggiuntiva richiesta) | CWE-20: Validazione impropria dell’input | Punteggio base CVSS v4.0: 9.5CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CVE-2026-88772 | Vulnerabilità di overflow di memoria che può portare a esecuzione di codice remoto o Denial of Service | Configurazione DTLS abilitata su NetScaler ADC o NetScaler Gateway (Nota: abilitata per impostazione predefinita sul VPN vServer) | CWE-119: Restrizione impropria delle operazioni entro i limiti di un buffer di memoria | Punteggio base CVSS v4.0: 9.5CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
| CVE-2026-88773 | HTTP Request Smuggling | Configurazione HTTP abilitata su NetScaler ADC o NetScaler Gateway | CWE-444: Interpretazione incoerente delle richieste HTTP (“HTTP Request/Response Smuggling”) | Punteggio base CVSS v4.0: 9.3CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:H/SI:H/SA:N |
| CVE-2026-88774 | Bypass delle policy di funzionalità dovuto a un uso improprio di espressioni basate sull’URL HTTP | Qualsiasi espressione di policy configurata con espressioni basate sull’URL HTTP | CWE-16: Configurazione | Punteggio base CVSS v4.0: 7.0CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:H/SI:H/SA:N |
| CVE-2026-88775 | Vulnerabilità di overflow di memoria che può causare comportamenti imprevedibili o errati oppure Denial of Service | NetScaler ADC o NetScaler Gateway configurato come: • Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) • Virtual server AAA |
CWE-119: Restrizione impropria delle operazioni entro i limiti di un buffer di memoria | Punteggio base CVSS v4.0: 8.8CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N |
| CVE-2026-88776 | Vulnerabilità di overflow di memoria che può causare comportamenti imprevedibili o errati oppure Denial of Service | Configurato come virtual server di Load Balancing (LB) di tipo Oracle su NetScaler ADC o NetScaler Gateway | CWE-119: Restrizione impropria delle operazioni entro i limiti di un buffer di memoria | Punteggio base CVSS v4.0: 8.8CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N |
| CVE-2026-88777 | Vulnerabilità di overflow di memoria che può causare comportamenti imprevedibili o errati oppure Denial of Service | Configurato come dispositivo LB/CS o CGNAT-LSN/NAT64 con una funzionalità di protocollo L7 non HTTP abilitata su NetScaler ADC o NetScaler Gateway | CWE-119: Restrizione impropria delle operazioni entro i limiti di un buffer di memoria | Punteggio base CVSS v4.0: 8.8CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N |
| CVE-2026-88778 | Previsione del TCP Initial Sequence Number (ISN) | Configurazione TCP abilitata su NetScaler ADC o NetScaler Gateway | CWE-342: Valore esatto prevedibile a partire da valori precedenti | Punteggio base CVSS v4.0: 8.8CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:H/VA:H/SC:L/SI:L/SA:L |
Come potete vedere, oltre alla parte Gateway che solitamente espone vulnerabilità, questo giro ci sono anche gli ALG L7, in particolare HTTP, Oracle e addirittura TCP.
Le versioni AFFETTE sono:
- Citrix NetScaler ADC e Citrix NetScaler Gateway precedenti alla versione 14.1-73.37
- Citrix NetScaler ADC e Citrix NetScaler Gateway precedenti alla versione 13.1-64.23
- Citrix NetScaler ADC 14.1-FIPS precedenti alla versione 14.1-73.37 FIPS
- Citrix NetScaler ADC 13.1-FIPS e 13.1-NDcPP precedenti alla versione 13.1.37.279
Vi raccomando di aprire un ticket al supporto e chiedere anche la disponibilità di un IOC tool per verificare eventuali segnali di compromissione.
E’ chiaro che l’avvento dell’AI sta accelerando la pubblicazione e lo sfruttamente di vulnerabilità; la cosa strana è che aziende come Citrix non riescano a stare dietro a questo tipo di problemi.
Per ulteriori informazioni:
- Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771, CVE-2026-88772, CVE-2026-88773, CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777, and CVE-2026-88778
- Warning: Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation
- Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771 through CVE-2026-88778