Il 27 settembre 2026 Citrix ha reso pubbliche otto nuove vulnerabilità che riguardano NetScaler ADC e NetScaler Gateway, i suoi apparati di application delivery e accesso remoto usati da decine di migliaia di organizzazioni nel mondo. Due di queste falle, catalogate come CVE-2026-88771 e CVE-2026-88772, hanno un punteggio CVSS di 9,5 su 10 e risultano già sfruttate attivamente. La CISA statunitense le ha inserite nel catalogo Known Exploited Vulnerabilities lo stesso giorno della divulgazione, fissando per le agenzie federali civili una scadenza di messa in sicurezza fissata per oggi, 30 settembre 2026. Per chi gestisce infrastrutture di rete in Italia e in Europa, la vicenda è l’ennesimo campanello d’allarme su quanto siano fragili gli apparati perimetrali che tengono in piedi VPN aziendali e accessi remoti.

Due zero-day critici in NetScaler: cosa ha rivelato Citrix il 27 settembre

Il bollettino di sicurezza pubblicato da Citrix il 27 settembre elenca otto CVE distinte, numerate da CVE-2026-88771 a CVE-2026-88778, che colpiscono NetScaler ADC e NetScaler Gateway nelle configurazioni più diffuse. Sei di queste sono difetti minori o richiedono condizioni particolari per essere sfruttate. Le altre due, invece, sono classificate come critiche e già attivamente sfruttate in attacchi reali secondo quanto riportato da Citrix stessa e confermato da CISA. Si tratta di CVE-2026-88771 e CVE-2026-88772, entrambe con CVSS 9,5, un punteggio che le colloca tra le vulnerabilità più gravi mai assegnate a un prodotto NetScaler. Rapid7 e Sophos hanno pubblicato analisi tecniche separate poche ore dopo l’annuncio, descrivendo entrambe le falle come sfruttabili senza autenticazione, la combinazione più temuta da chi gestisce appliance esposti su internet.

Quello che rende il caso particolarmente delicato è la tempistica. Secondo SecurityWeek, alcuni amministratori di sistema avevano già iniziato a spegnere i propri appliance NetScaler prima ancora della pubblicazione ufficiale del bollettino, un segnale che gli attacchi erano in corso da giorni e che voci sulla gravità del problema circolavano negli ambienti di sicurezza informatica prima della disclosure formale.

CVE-2026-88771: la validazione input che apre la porta ai comandi remoti

CVE-2026-88771 nasce da un problema di validazione impropria dell’input. In pratica, NetScaler ADC e Gateway non controllano correttamente i dati ricevuti da una richiesta esterna, e questo permette a un attaccante non autenticato di eseguire comandi arbitrari sul sistema. È lo scenario peggiore per un dispositivo che si trova in prima linea, esposto direttamente su internet per gestire il traffico VPN e il bilanciamento del carico di un’organizzazione. Un attaccante che sfrutta con successo questa falla ottiene di fatto il controllo dell’appliance, con la possibilità di intercettare traffico, rubare credenziali che transitano attraverso il dispositivo o usarlo come punto d’appoggio per muoversi lateralmente nella rete interna.

Secondo CyberSecurityNews, la falla colpisce le configurazioni NetScaler più comuni, comprese quelle predefinite, il che significa che non serve un’impostazione particolare per essere vulnerabili: basta avere un appliance non aggiornato esposto pubblicamente.

CVE-2026-88772: il buffer overflow legato al DTLS

La seconda falla critica, CVE-2026-88772, riguarda una gestione scorretta delle operazioni sui limiti di un buffer di memoria. Il difetto può portare all’esecuzione di codice remoto oppure, nello scenario meno grave, a un blocco del servizio (denial of service). La particolarità di questa vulnerabilità è che si attiva quando il protocollo DTLS è abilitato sui virtual server VPN, un’impostazione che su NetScaler è attiva di default in moltissime installazioni pensate per l’accesso remoto. Questo significa che una larga fetta dei deployment VPN aziendali, proprio quelli più critici per il lavoro da remoto, rientra nel perimetro di rischio senza che l’amministratore abbia fatto nulla di insolito.

CVECVSSTipo di vulnerabilitàSfruttamentoCondizione di esposizione
CVE-2026-887719,5Validazione input impropria → RCE non autenticataAttivo, confermato da CISAConfigurazioni NetScaler standard
CVE-2026-887729,5Buffer overflow → RCE o denial of serviceAttivo, confermato da CISAVirtual server VPN con DTLS attivo (default)

Perché la scadenza del 30 settembre riguarda anche l’Europa

La direttiva BOD 26-04 di CISA impone alle agenzie federali civili statunitensi di mettere in sicurezza tutti gli appliance NetScaler vulnerabili entro oggi, 30 settembre 2026, un termine di appena tre giorni dalla divulgazione. Questa scadenza formalmente non si applica alle aziende private né tantomeno alle organizzazioni europee, ma nella pratica funziona da indicatore di urgenza per chiunque gestisca infrastrutture simili. Quando CISA comprime a poche decine di ore la finestra di reazione, di solito significa che lo sfruttamento è già diffuso e che aspettare il prossimo ciclo di patch trimestrale è un rischio che nessun team di sicurezza dovrebbe correre.

Per le aziende italiane ed europee che usano NetScaler come gateway VPN o come reverse proxy per applicazioni interne, il messaggio è lo stesso: verificare subito la versione installata, applicare le patch e, quando non è possibile aggiornare nell’immediato, isolare l’interfaccia di gestione dall’esposizione diretta a internet.

Le versioni corrette: la tabella delle build da installare subito

Citrix ha pubblicato le build corrette in contemporanea alla divulgazione delle vulnerabilità. Le organizzazioni che usano rami di NetScaler più vecchi di quelli indicati restano esposte finché non completano l’aggiornamento.

Ramo NetScalerVersione corretta minima
NetScaler ADC / Gateway 14.114.1-73.37 e successive
NetScaler ADC / Gateway 13.113.1-64.23 e successive
NetScaler 14.1-FIPS14.1-73.37 FIPS e successive
NetScaler 13.1-FIPS / 13.1-NDcPP13.1.37.279 e successive

Un controllo rapido della versione installata resta il primo passo prima di qualsiasi altra azione di mitigazione. Da riga di comando NetScaler, il comando classico per verificare la build in uso è il seguente.

show ns version

Non è la prima volta: da Citrix Bleed alla CVE-2026-8452

NetScaler ha una storia lunga e complicata di zero-day sfruttati in massa. Il precedente più noto resta Citrix Bleed, la CVE-2023-4966 che nel 2023 permise il furto di sessioni autenticate su migliaia di appliance esposti, con impatti su banche, ospedali e agenzie governative in tutto il mondo. Più di recente, nel 2026, era già emersa un’altra falla NetScaler, la CVE-2026-8452 con CVSS 8,8, sfruttata prima ancora della pubblicazione della patch. Il nuovo caso di CVE-2026-88771 e CVE-2026-88772 conferma un pattern che si ripete: gli attaccanti monitorano costantemente i cambi di codice nei repository e nei changelog di Citrix per individuare le falle prima che vengano rese pubbliche, riducendo a giorni, se non a ore, la finestra tra la scoperta di un bug e il suo sfruttamento su larga scala.

Perché gli appliance VPN restano il bersaglio preferito degli attaccanti

Gli apparati come NetScaler occupano una posizione strategica nella topologia di rete: stanno sul confine tra internet pubblico e la rete interna, gestiscono l’autenticazione degli utenti remoti e spesso conservano token di sessione, certificati e configurazioni sensibili. Un attaccante che compromette con successo un appliance del genere non ottiene solo un singolo server, ma un punto di osservazione privilegiato su tutto il traffico che vi transita. A differenza di un server applicativo qualunque, questi dispositivi sono progettati per restare sempre accesi e raramente vengono riavviati o ricostruiti da zero, il che significa che una compromissione può restare silenziosa per mesi.

A complicare le cose c’è la natura chiusa del software: NetScaler gira su un sistema operativo proprietario, e i team di sicurezza interni hanno una visibilità limitata su cosa succede davvero sotto il cofano rispetto a un server Linux generico dove strumenti di endpoint detection sono facilmente installabili.

Il 2026 degli zero-day sugli apparati di rete: NetScaler non è sola

Il caso NetScaler si inserisce in un anno particolarmente pesante per gli apparati di rete e le VPN aziendali. Nel 2026 si sono già susseguite falle critiche su praticamente tutti i grandi produttori del settore, spesso con punteggi CVSS al massimo o quasi. F5 BIG-IP ha dovuto gestire CVE-2026-94127 con CVSS 9,8, Check Point ha corretto due falle nella sua VPN Quantum con CVSS 9,8, Cisco ha affrontato uno zero-day sulla propria VPN SSL tracciato come CVE-2026-20349 con CVSS 8,6, mentre MikroTik ha dovuto rispondere a CVE-2026-86060 con CVSS 9,8 su RouterOS. Arista, con la sua piattaforma VeloCloud, ha addirittura toccato il punteggio massimo di 10,0 su CVE-2026-93952. Messi in fila, questi episodi raccontano una tendenza chiara: i dispositivi che gestiscono l’accesso remoto e la sicurezza perimetrale sono diventati il bersaglio numero uno per chi cerca un punto d’accesso rapido e ad alto impatto in una rete aziendale.

Vendor / ProdottoCVECVSSStato
Citrix NetScaler ADC/GatewayCVE-2026-88771 / 887729,5Zero-day, sfruttato attivamente
Arista VeloCloudCVE-2026-9395210,0Critica
F5 BIG-IPCVE-2026-941279,8Zero-day
Check Point Quantum VPNCVE-2026-851029,8Critica, 2 falle
MikroTik RouterOSCVE-2026-860609,8Sfruttata attivamente
Cisco VPN SSLCVE-2026-203498,6Zero-day

Un report Senserva pubblicato negli stessi giorni segnala che, solo nell’ultima settimana di settembre, 12 vulnerabilità sono passate dallo stato teorico a quello di sfruttamento confermato, distribuite su dieci vendor diversi tra cui Apple, Citrix, Microsoft e MikroTik. È un ritmo di conferma degli exploit che pochi anni fa sarebbe stato impensabile e che riflette quanto sia diventato rapido il ciclo tra la scoperta di un bug e il suo utilizzo in attacchi reali.

L’impatto sulle aziende italiane ed europee

NetScaler è tra gli apparati di application delivery più diffusi nelle grandi aziende europee, nella pubblica amministrazione e nel settore finanziario, spesso installato anni fa e mantenuto da team IT che gestiscono decine di sistemi diversi in parallelo. Il rischio concreto per le organizzazioni italiane non riguarda solo il furto diretto di dati, ma la possibilità che un appliance compromesso diventi il primo anello di una catena più lunga: accesso alla rete interna, movimento laterale verso sistemi ERP o database clienti, ed eventualmente distribuzione di ransomware. È lo stesso schema d’attacco che negli ultimi anni ha colpito aziende manifatturiere, utility e operatori sanitari attraverso apparati perimetrali non aggiornati.

Le aziende europee soggette alla direttiva NIS2 hanno inoltre un obbligo aggiuntivo: la normativa richiede la gestione tempestiva delle vulnerabilità critiche nei sistemi che supportano servizi essenziali, e un appliance VPN esposto senza patch per giorni può diventare motivo di contestazione da parte delle autorità nazionali di vigilanza in caso di incidente.

Le reazioni di Citrix, CISA e dei ricercatori di sicurezza

Citrix ha confermato lo sfruttamento attivo delle due falle contro deployment NetScaler non mitigati e ha reso disponibili le build corrette in concomitanza con il bollettino di sicurezza. CISA ha inserito entrambe le CVE nel catalogo Known Exploited Vulnerabilities il giorno stesso della divulgazione, un tempo di reazione molto più rapido rispetto alla media storica dell’agenzia, segno di quanto venga considerato urgente il problema. Rapid7 ha descritto le due falle come vulnerabilità critiche di esecuzione di codice remoto nel proprio bollettino tecnico, disponibile sul blog di Rapid7. Sophos ha pubblicato un’analisi tecnica separata sul proprio blog di ricerca, mentre SecurityWeek ha raccolto le prime testimonianze di amministratori che avevano già spento i propri appliance in via precauzionale, come riportato nel loro articolo di approfondimento. Anche The Hacker News e BleepingComputer hanno seguito da vicino l’evolversi della vicenda, così come Security Affairs.

Nessuna fonte pubblica ha ancora attribuito la campagna di sfruttamento a un gruppo specifico. La mancanza di attribuzione non è insolita nelle prime ore dopo una disclosure di questo tipo, ma rende più difficile per i team di sicurezza capire quali indicatori di compromissione cercare nei propri log.

Cosa devono fare subito i team di sicurezza

La prima azione resta l’aggiornamento alla build corretta indicata da Citrix, ma non è sufficiente fermarsi lì. Poiché lo sfruttamento era già in corso prima della disclosure ufficiale, patchare un appliance già compromesso non rimuove un eventuale accesso persistente lasciato dagli attaccanti. Gli esperti di Sophos e Rapid7 raccomandano di:

  • Verificare la versione installata su ogni appliance NetScaler e aggiornare immediatamente ai build indicati nella tabella sopra
  • Analizzare i log di autenticazione e le connessioni VPN per individuare pattern anomali nelle settimane precedenti la disclosure
  • Ruotare le credenziali e i certificati che sono transitati attraverso l’appliance, inclusi eventuali token di sessione
  • Disabilitare il DTLS sui virtual server VPN dove non è strettamente necessario, riducendo la superficie d’attacco per CVE-2026-88772
  • Isolare le interfacce di gestione da internet, limitando l’accesso solo a reti fidate o tramite VPN dedicata

Le implicazioni per NIS2 e la conformità europea

Con l’entrata a regime della direttiva NIS2 negli Stati membri dell’Unione, le organizzazioni classificate come essenziali o importanti hanno l’obbligo di notificare gli incidenti significativi e di dimostrare una gestione adeguata delle vulnerabilità nei propri sistemi critici. Un episodio come quello di NetScaler mette alla prova proprio questo aspetto: le aziende devono poter dimostrare non solo di aver applicato la patch, ma di aver reagito nei tempi corretti rispetto alla gravità della falla. Le autorità nazionali di cybersicurezza, compresa l’Agenzia per la Cybersicurezza Nazionale in Italia, guardano con particolare attenzione ai casi in cui una vulnerabilità critica viene sfruttata attivamente prima ancora di essere resa pubblica, perché riducono drasticamente il margine di manovra per una risposta tempestiva.

Previsioni: cosa aspettarsi nei prossimi mesi

Alcuni sviluppi appaiono probabili nelle prossime settimane, sulla base di come si sono evolute le vicende NetScaler precedenti e la traiettoria generale degli attacchi contro apparati di rete nel 2026.

  • È probabile che emergano ulteriori dettagli tecnici sull’exploit, incluso un possibile proof-of-concept pubblico entro poche settimane, che potrebbe allargare la platea di attaccanti in grado di sfruttare le falle
  • Gruppi ransomware potrebbero iniziare a integrare CVE-2026-88771 e CVE-2026-88772 nei propri toolkit di accesso iniziale, seguendo lo schema già visto con Citrix Bleed nel 2023
  • CISA e le agenzie europee continueranno probabilmente a ridurre i tempi di reazione richiesti per le vulnerabilità critiche sugli apparati perimetrali, spingendo verso scadenze sempre più strette
  • È plausibile che altri vendor di apparati VPN e application delivery annuncino patch d’emergenza nei prossimi mesi, considerato il ritmo di scoperta registrato nel 2026
  • Le aziende soggette a NIS2 probabilmente accelereranno l’adozione di soluzioni di monitoraggio dedicate per gli apparati perimetrali, un’area storicamente meno coperta rispetto a server ed endpoint tradizionali

Domande frequenti

Cosa sono CVE-2026-88771 e CVE-2026-88772?

Sono due vulnerabilità critiche in Citrix NetScaler ADC e NetScaler Gateway, entrambe con CVSS 9,5, divulgate il 27 settembre 2026 e già sfruttate attivamente. La prima permette l’esecuzione di comandi remoti senza autenticazione, la seconda è un buffer overflow legato al protocollo DTLS sui virtual server VPN.

Le aziende in Italia sono obbligate a rispettare la scadenza del 30 settembre di CISA?

No, la direttiva BOD 26-04 vale solo per le agenzie federali civili statunitensi. Le organizzazioni italiane ed europee non hanno un obbligo diretto verso CISA, ma la scadenza segnala un livello di urgenza che vale per chiunque usi NetScaler, a maggior ragione per le entità soggette a NIS2.

Come faccio a sapere se il mio NetScaler è vulnerabile?

Basta controllare la versione installata con il comando “show ns version” da riga di comando e confrontarla con le build minime indicate da Citrix: 14.1-73.37 per il ramo 14.1 e 13.1-64.23 per il ramo 13.1, oltre alle rispettive versioni FIPS e NDcPP.

Cosa succede se non posso aggiornare subito l’appliance?

Se l’aggiornamento immediato non è possibile, conviene disabilitare il DTLS sui virtual server VPN dove non serve, isolare l’interfaccia di gestione da internet e monitorare da vicino i log di autenticazione per individuare eventuali segnali di compromissione già avvenuta.

Chi ha scoperto lo sfruttamento attivo di queste vulnerabilità?

Citrix ha confermato lo sfruttamento nel proprio bollettino di sicurezza, mentre CISA ha inserito entrambe le CVE nel catalogo Known Exploited Vulnerabilities lo stesso giorno. Rapid7 e Sophos hanno pubblicato analisi tecniche indipendenti che confermano la gravità e la modalità di sfruttamento.

Questa vulnerabilità è collegata a Citrix Bleed del 2023?

Non tecnicamente: sono bug diversi con meccanismi diversi. Ma il precedente di Citrix Bleed (CVE-2023-4966) resta il riferimento storico più citato quando si parla di zero-day su NetScaler sfruttati su larga scala prima ancora di una patch completa.

Quali altri apparati di rete hanno avuto zero-day critici nel 2026?

Nello stesso anno sono emerse falle critiche su F5 BIG-IP (CVE-2026-94127, CVSS 9,8), Check Point Quantum VPN (CVE-2026-85102, CVSS 9,8), Cisco VPN SSL (CVE-2026-20349, CVSS 8,6), MikroTik RouterOS (CVE-2026-86060, CVSS 9,8) e Arista VeloCloud (CVE-2026-93952, CVSS 10,0).