Il 27 settembre 2026 Citrix ha ampliato in modo netto l’allerta sui suoi appliance NetScaler. Non si tratta più di due zero-day isolati: l’azienda ha pubblicato un bollettino che copre otto CVE distinte, dalla CVE-2026-88771 alla CVE-2026-88778. Due di queste, la 88771 e la 88772, risultavano già sfruttate attivamente prima ancora che le patch fossero disponibili. A distanza di tre giorni, il quadro è peggiorato ulteriormente: un exploit proof-of-concept per la CVE-2026-88771 è diventato pubblico il 28 settembre, la scadenza fissata da CISA per le agenzie federali statunitensi cade proprio oggi, 30 settembre, e le scansioni di Internet contano decine di migliaia di appliance ancora esposti. Per i team di sicurezza italiani ed europei, che gestiscono NetScaler come punto di accesso VPN e come application delivery controller davanti a servizi critici, la finestra per agire si è ristretta drasticamente.

Da due a otto falle: cosa è successo il 27 settembre

Fino alla scorsa settimana la vicenda NetScaler ruotava attorno a due vulnerabilità critiche, la CVE-2026-88771 e la CVE-2026-88772, entrambe con punteggio CVSS 9,5 (scala v4.0). Il bollettino del 27 settembre ha cambiato le dimensioni del problema: Citrix ha riconosciuto contemporaneamente altre sei falle, numerate in sequenza da CVE-2026-88773 a CVE-2026-88778, tutte riconducibili agli stessi componenti di NetScaler ADC e NetScaler Gateway. Secondo l’autorità di vigilanza finanziaria del Lussemburgo, la CSSF, che ha diramato un’allerta su tutte e otto le CVE, l’impatto combinato copre esecuzione di codice remoto non autenticata, corruzione di memoria, HTTP request smuggling, bypass delle policy di sicurezza, negazione del servizio e previsione del numero di sequenza iniziale TCP (TCP ISN prediction).

La scelta di raggruppare otto CVE in un solo bollettino non è casuale: riflette una revisione più ampia del codice di NetScaler dopo la scoperta delle prime due falle sfruttate come zero-day. Citrix ha dichiarato che “l’exploitation delle CVE-2026-88771 e CVE-2026-88772 su deployment NetScaler non mitigati è stata osservata” e ha esortato i clienti a installare le versioni aggiornate il prima possibile, come riportato da BleepingComputer. Per i team che avevano già patchato in occasione del primo allarme, la notizia comporta un secondo giro di verifica delle versioni installate, perché le build corrette per l’intero gruppo di otto CVE non coincidono necessariamente con quelle applicate una settimana prima.

CVE-2026-88771 e CVE-2026-88772: le due falle già sfruttate

La CVE-2026-88771 è una vulnerabilità di esecuzione di codice remoto non autenticata, causata da una validazione dell’input insufficiente. Colpisce la configurazione predefinita di NetScaler ADC e Gateway, senza bisogno che sia attiva alcuna funzione aggiuntiva: chiunque possa raggiungere l’appliance in rete può, in teoria, eseguire comandi arbitrari sul dispositivo. La CVE-2026-88772 è invece una vulnerabilità di memory overflow che può portare sia a esecuzione di codice remoto sia a negazione del servizio, ma con una condizione in più: richiede che il protocollo DTLS sia attivo. Il dettaglio non è secondario, perché DTLS risulta abilitato di default sui server VPN virtuali, il che allarga in modo automatico la superficie di attacco per chi usa NetScaler Gateway come portale di accesso remoto.

Entrambe le falle sono state sfruttate come zero-day, cioè prima che Citrix rilasciasse una patch. Gli analisti di Google Threat Intelligence Group e Mandiant Consulting hanno confermato che “verso la fine di settembre 2026, Mandiant Consulting e Google Threat Intelligence Group (GTIG) hanno identificato exploitation attiva e in-the-wild di una vulnerabilità zero-day (CVE-2026-88772) che colpisce gli appliance Citrix NetScaler ADC e NetScaler Gateway”, come si legge nel blog ufficiale di Google Cloud. Lo stesso team ha precisato che, “secondo le comunicazioni del vendor, gli attori delle minacce stanno sfruttando attivamente anche una seconda vulnerabilità zero-day (CVE-2026-88771)”. Sugli appliance compromessi sono state rilevate web shell, un dettaglio che segnala un tentativo di persistenza post-exploitation e non un semplice attacco opportunistico di disturbo.

Le altre sei vulnerabilità della stessa ondata

Delle sei CVE aggiuntive, quella meglio documentata al momento è la CVE-2026-88778, una falla di TCP Initial Sequence Number prediction con punteggio CVSS 8,8: un attaccante che riesca a prevedere i numeri di sequenza TCP può in certi scenari dirottare o iniettare traffico in una connessione esistente. Per le CVE-2026-88773, 88774, 88775, 88776 e 88777, le informazioni pubbliche restano più generiche: rientrano nelle categorie di corruzione di memoria, HTTP request smuggling e bypass delle policy di sicurezza indicate dalla CSSF lussemburghese, ma un punteggio CVSS ufficiale per ciascuna non risulta ancora pubblicato con la stessa visibilità delle prime tre.

Questa asimmetria informativa è tipica dei bollettini multi-CVE: il vendor e i ricercatori concentrano l’attenzione pubblica sulle falle già sfruttate, mentre le altre restano formalmente “critiche” ma con dettagli tecnici meno divulgati, per non facilitare la scrittura di nuovi exploit. Per i team di sicurezza, la conseguenza pratica è che il livello di rischio non va valutato CVE per CVE, ma sull’intero gruppo: la build corretta annunciata da Citrix copre contemporaneamente tutte e otto le falle, quindi non ha senso patchare solo per le due più note.

CVETipo di vulnerabilitàCVSSSfruttata attivamente
CVE-2026-88771Esecuzione codice remoto non autenticata (input validation)9,5Sì, confermata da Citrix e CISA
CVE-2026-88772Memory overflow (RCE/DoS, richiede DTLS attivo)9,5Sì, confermata da Citrix e CISA
CVE-2026-88773Corruzione di memoria (dettagli non pienamente divulgati)Non ancora pubblicatoNon segnalata al momento
CVE-2026-88774HTTP request smuggling (dettagli non pienamente divulgati)Non ancora pubblicatoNon segnalata al momento
CVE-2026-88775Bypass delle policy di sicurezzaNon ancora pubblicatoNon segnalata al momento
CVE-2026-88776Negazione del servizioNon ancora pubblicatoNon segnalata al momento
CVE-2026-88777Corruzione di memoria / bypass policy (categoria CSSF)Non ancora pubblicatoNon segnalata al momento
CVE-2026-88778TCP Initial Sequence Number prediction8,8Non segnalata al momento

L’exploit proof-of-concept pubblico cambia lo scenario

Il 28 settembre, appena un giorno dopo il bollettino Citrix, i ricercatori di sicurezza hanno segnalato la comparsa di un exploit proof-of-concept pubblico per la CVE-2026-88771. È un passaggio che nella cronologia di un incidente pesa quanto la scoperta iniziale della falla: finché lo sfruttamento resta appannaggio di un numero ristretto di attori sofisticati, il rischio è concentrato su bersagli di alto profilo. Nel momento in cui un PoC circola pubblicamente, il numero di soggetti in grado di riprodurre l’attacco cresce in modo verticale, includendo gruppi ransomware opportunistici che integrano rapidamente exploit noti nei propri toolkit automatizzati.

Kevin Beaumont, ricercatore di sicurezza seguito da tempo dalla comunità infosec per le sue analisi su Citrix e altri prodotti perimetrali, ha sintetizzato la situazione in modo diretto: “The Netscaler zero day thing is real, being used in active attacks” (“la faccenda dello zero-day NetScaler è reale, viene usata in attacchi attivi”), dichiarazione riportata da Tenable nel suo documento di FAQ sulla vicenda. Il messaggio, arrivato quando la disponibilità di un PoC pubblico era già nota, serviva a chiudere ogni dubbio residuo tra gli amministratori di sistema che ancora consideravano l’allarme circoscritto a pochi bersagli mirati.

La scadenza CISA di oggi: cosa impone la direttiva BOD 26-04

CISA ha aggiunto la CVE-2026-88771 e la CVE-2026-88772 al proprio catalogo Known Exploited Vulnerabilities tra il 27 e il 28 settembre, riconoscendo formalmente lo sfruttamento attivo in ambienti reali. L’inserimento nel catalogo KEV attiva in automatico la Binding Operational Directive 26-04, che impone alle agenzie civili federali statunitensi di applicare la correzione entro una scadenza fissa. Per queste due CVE, la scadenza è oggi, 30 settembre 2026. In pratica ogni agenzia federale USA che non abbia già aggiornato i propri NetScaler risulta, da oggi, formalmente inadempiente rispetto a un obbligo normativo, con tutte le conseguenze di reporting e audit che ne derivano.

La direttiva CISA vincola solo le agenzie federali statunitensi, ma nella pratica funziona da benchmark globale per i team di sicurezza aziendale: quando una scadenza KEV scade, tende a coincidere con il momento in cui l’intensità degli attacchi automatizzati raggiunge il picco, perché gli scanner opportunistici di più gruppi criminali iniziano a incrociare la lista KEV con le proprie scansioni di massa. Chi in Europa gestisce NetScaler senza un vincolo normativo equivalente a BOD 26-04 farebbe bene a trattare comunque la data odierna come riferimento operativo, non come una scadenza che riguarda solo gli Stati Uniti.

Quanti sistemi NetScaler sono esposti in questo momento

Tre organizzazioni indipendenti hanno pubblicato numeri di esposizione con metodologie diverse, e i risultati non sono direttamente sommabili tra loro perché usano scanner, date e unità di misura differenti. Shadowserver ha rilevato oltre 23.000 indirizzi IP esposti con fingerprint riconducibile a NetScaler, di cui quasi 22.000 appliance ADC e poco più di 1.500 istanze Gateway. Censys, con una scansione datata 28 settembre 2026, ha contato 42.735 host che eseguono NetScaler ADC o NetScaler Gateway, a cui si aggiungono 323.527 proprietà web associate a questi host. Censys precisa esplicitamente che si tratta di istanze esposte, non di conferme di vulnerabilità effettiva. Palo Alto Networks Unit 42, con una misurazione del 27 settembre 2026, ha indicato oltre 50.277 istanze NetScaler pubblicamente esposte e potenzialmente vulnerabili a entrambi gli zero-day.

Il punto che accomuna le tre rilevazioni è la scala: decine di migliaia di appliance raggiungibili da Internet, distribuiti su reti aziendali, istituzioni pubbliche e provider di servizi in tutto il mondo. Nessuna delle tre fonti fornisce un dato scomposto per l’Italia o per l’Europa nel complesso, un limite che vale la pena segnalare con chiarezza invece di stimarlo arbitrariamente.

FonteData misurazioneNumero di istanze esposteMetodologia
ShadowserverFine settembre 2026>23.000 IP (~22.000 ADC + ~1.500 Gateway)Fingerprint su scansione IP
Censys28 settembre 202642.735 host + 323.527 proprietà web collegateScansione host, non conferma vulnerabilità
Palo Alto Networks Unit 4227 settembre 2026>50.277 istanzeIstanze pubblicamente esposte e potenzialmente vulnerabili

L’Europa reagisce: Lussemburgo, Australia e il caso Italia

In Europa, la reazione più tempestiva e completa arriva dal Lussemburgo. La CSSF, l’autorità di vigilanza del settore finanziario del Granducato, ha pubblicato un’allerta che copre tutte e otto le CVE, dettagliando gli impatti tecnici di ciascuna categoria di falla e confermando che la CVE-2026-88771 e la CVE-2026-88772 risultano sfruttate. Fuori dall’UE, l’Australian Signals Directorate, tramite il suo Australian Cyber Security Centre, ha pubblicato un’allerta il 28 settembre e l’ha aggiornata il 30, dopo aver ricevuto segnalazioni da organizzazioni australiane che confermavano exploitation in corso sui propri ambienti.

Per quanto riguarda l’Italia, al momento della pubblicazione di questo articolo non risulta un bollettino specifico e pubblico dell’Agenzia per la Cybersicurezza Nazionale dedicato a questo gruppo di otto CVE NetScaler, a differenza di quanto avvenuto in altre occasioni recenti in cui ACN e CSIRT Italia hanno rilanciato tempestivamente allerte su falle di prodotti perimetrali molto diffusi, come già avvenuto per altri dispositivi di rete critici. L’assenza di un bollettino pubblico verificabile non equivale a dire che non esista una comunicazione interna riservata verso i settori regolati: significa solo che, a differenza del Lussemburgo, l’Italia non ha ancora reso pubblica una posizione ufficiale su questa specifica ondata di CVE al momento della stesura di questo articolo.

Cosa dicono gli esperti di sicurezza

Al di là della dichiarazione di Kevin Beaumont già citata, la fonte più autorevole sul lato tecnico resta il vendor stesso. In un secondo comunicato, ripreso sempre da BleepingComputer, Citrix ha ribadito che “l’exploitation delle CVE-2026-88771 e CVE-2026-88772 su deployment NetScaler non mitigati è stata osservata. Citrix esorta con forza i clienti interessati a installare le versioni aggiornate il prima possibile”, frase pubblicata nel post di blog diffuso di domenica e ripresa nell’articolo di BleepingComputer sull’ordine CISA. Il linguaggio scelto da Citrix, con l’uso ripetuto del verbo “esortare” invece di un più blando “raccomandare”, riflette la consapevolezza interna della gravità della situazione, in linea con quanto poi confermato dall’analisi indipendente di Google Threat Intelligence Group e Mandiant Consulting sulla exploitation attiva delle due falle.

Versioni interessate e come applicare la patch

Le versioni interessate da CVE-2026-88771 e dalla correlata CVE-2026-88778 sono le build precedenti a NetScaler ADC 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS e 13.1.37.279 FIPS/NDcPP, oltre alle corrispondenti versioni di NetScaler Gateway precedenti alla 14.1-73.37 e alla 13.1-64.23. Le versioni corrette sono le rispettive build indicate o successive. Per la CVE-2026-88778, Citrix indica un passaggio aggiuntivo: oltre all’aggiornamento della build, è necessario applicare un job di configurazione specifico, senza il quale il solo upgrade software non chiude completamente la falla.

Prima di procedere, è buona prassi verificare la versione in esercizio dalla riga di comando dell’appliance e confrontarla con le build corrette pubblicate da Citrix, come mostrato di seguito.

# Verifica della versione NetScaler installata
show ns version

# Esempio di output da controllare rispetto alla build corretta
# NetScaler NS14.1: Build 73.37.nc, Date: Sep 27 2026

# Dopo l'installazione della build corretta, verificare
# eventuali segnali di compromissione pregressa
show techsupport -scope ns
grep -i "webshell" /var/log/ns.log

Oltre all’aggiornamento, gli analisti di Mandiant e Google Threat Intelligence Group raccomandano di trattare come potenzialmente compromesso qualunque appliance rimasto esposto e non patchato tra il 27 e il 30 settembre, cercando attivamente segnali di web shell o di configurazioni anomale, invece di limitarsi all’installazione della patch. Questo approccio “assume breach” è lo stesso adottato in occasione di CitrixBleed nel 2023, quando molte organizzazioni scoprirono a posteriori di essere state compromesse prima ancora di applicare la correzione disponibile.

Il precedente CitrixBleed: la storia si ripete

Il nome NetScaler evoca inevitabilmente CitrixBleed, la CVE-2023-4966 che nel 2023 colpì gli stessi prodotti, NetScaler ADC e NetScaler Gateway. Secondo un’advisory pubblicata da CISA, affiliati del gruppo ransomware LockBit 3.0 sfruttarono attivamente quella vulnerabilità per ottenere accesso iniziale alle reti aziendali. Non esistono, allo stato attuale delle fonti disponibili, cifre verificate sul numero esatto di appliance compromesse durante quella campagna: qualunque stima numerica su quella scala andrebbe considerata non verificata e va quindi evitata.

Quello che si può affermare con certezza è il parallelo strutturale tra i due episodi: in entrambi i casi, un fornitore di application delivery controller molto diffuso presso banche, sanità e pubblica amministrazione si è trovato a gestire una falla critica sfruttata prima della disponibilità della patch, con gruppi ransomware pronti a integrare l’exploit nei propri strumenti nel giro di pochi giorni. La differenza principale, in questa edizione 2026, è la velocità con cui Citrix ha ampliato la divulgazione da due a otto CVE nello stesso bollettino, un segnale che l’azienda ha condotto un audit di sicurezza più esteso dopo la scoperta iniziale, invece di limitarsi a correggere le due falle già note.

NetScaler contro F5 BIG-IP: il fronte degli ADC sotto attacco

NetScaler non è l’unico application delivery controller finito sotto i riflettori nel 2026. Poche settimane fa questa testata ha documentato la CVE-2026-94127, uno zero-day con CVSS 9,8 che colpisce F5 BIG-IP, un prodotto concorrente diretto nello stesso segmento di mercato. Il confronto tra i due episodi è istruttivo: entrambi i vendor gestiscono appliance perimetrali esposte a Internet per definizione, entrambi hanno dovuto affrontare uno sfruttamento attivo prima della disponibilità di una patch completa, ed entrambi sono finiti nel catalogo KEV di CISA nello stesso trimestre.

Il pattern che emerge, comune anche ad altri dispositivi di rete colpiti quest’anno come i router MikroTik RouterOS, è che gli ADC e i dispositivi perimetrali sono diventati il bersaglio preferito degli attaccanti sofisticati proprio perché siedono al confine tra rete pubblica e rete interna, spesso senza gli stessi controlli di endpoint detection applicati ai server interni. Per i responsabili IT che gestiscono più fornitori di ADC in parallelo, il 2026 conferma che nessun brand è al riparo, e che la velocità di patching conta quanto la scelta del fornitore.

L’impatto sulle aziende italiane ed europee

Per le organizzazioni italiane, l’esposizione a questa vicenda passa soprattutto dai settori che tradizionalmente si appoggiano a NetScaler per l’accesso remoto sicuro: banche, assicurazioni, sanità pubblica e privata, e pubblica amministrazione locale, dove NetScaler Gateway viene spesso usato come front-end VPN per il lavoro da remoto. In un contesto normativo dove il regime NIS2 prevede ispezioni ACN e sanzioni fino a 10 milioni di euro per le aziende soggette agli obblighi di sicurezza, un incidente legato a un appliance perimetrale non patchato può trasformarsi rapidamente da problema tecnico a problema di conformità normativa.

Il rapporto ENISA Threat Landscape 2026, che questa testata ha già analizzato in dettaglio, indica la pubblica amministrazione come uno dei settori più colpiti dagli attacchi in Europa. NetScaler, per la sua diffusione in ambito PA ed enterprise, rientra esattamente nella categoria di infrastruttura che quel rapporto individua come punto debole ricorrente: dispositivi perimetrali visibili da Internet, gestiti spesso con cicli di patching più lenti rispetto ai server applicativi interni, perché ogni riavvio comporta un’interruzione del servizio di accesso remoto che gli amministratori tendono a rimandare.

Previsioni: cosa aspettarsi nelle prossime settimane

Sulla base della cronologia degli eventi e dei precedenti simili su prodotti perimetrali, si possono formulare alcune previsioni ragionevoli per le settimane successive al 30 settembre.

  • La disponibilità pubblica del PoC per CVE-2026-88771 porterà quasi certamente a un aumento delle scansioni di massa da parte di attori opportunistici entro i primi giorni di ottobre, un pattern già osservato con CitrixBleed nel 2023.
  • È probabile che nelle prossime settimane emergano segnalazioni di compromissioni confermate anche fuori da Australia e Stati Uniti, mano a mano che più organizzazioni completano le verifiche forensi sui propri appliance.
  • CISA e altre autorità potrebbero aggiungere al catalogo KEV anche una o più delle sei CVE meno documentate (88773-88777), se emergeranno prove di sfruttamento attivo anche per queste.
  • È plausibile un’estensione della finestra di attenzione mediatica anche verso altri produttori di ADC, con ricercatori che intensificano l’analisi di prodotti concorrenti alla ricerca di vulnerabilità simili, sulla scia di quanto già avvenuto con F5 BIG-IP.
  • Le autorità europee più esposte sul piano regolatorio, in particolare quelle dei settori finanziario e sanitario, potrebbero seguire l’esempio della CSSF lussemburghese e pubblicare bollettini nazionali dedicati nei prossimi giorni, se la pressione degli incidenti confermati dovesse crescere.

Come proteggersi subito: checklist operativa

Per i team che gestiscono NetScaler ADC o Gateway, la priorità operativa immediata è verificare la build in esercizio e confrontarla con le versioni corrette indicate da Citrix per tutte e otto le CVE, non solo per le due già sfruttate. Il secondo passo è applicare, dove previsto, il job di configurazione aggiuntivo richiesto per la CVE-2026-88778, che non viene risolto dal solo aggiornamento software. Il terzo passo, spesso sottovalutato, è la verifica retroattiva: chi ha lasciato un appliance esposto e non patchato tra il 27 e il 30 settembre dovrebbe cercare attivamente segnali di web shell o di modifiche non autorizzate alla configurazione, prima di considerare l’incidente chiuso con il semplice aggiornamento.

Un quarto passo riguarda la visibilità esterna: usare gli stessi strumenti di scansione impiegati da Shadowserver, Censys o Unit 42 per verificare come appare il proprio perimetro dall’esterno può aiutare a capire se un appliance è ancora rilevabile pubblicamente come vulnerabile, indipendentemente da quanto riportato dai pannelli di gestione interni. Infine, per le organizzazioni soggette a NIS2, è opportuno documentare tempestivamente le azioni di remediation intraprese, perché in caso di ispezione ACN la tracciabilità della risposta a un incidente noto pesa quanto la risposta stessa.

Domande frequenti

Quante vulnerabilità NetScaler sono state divulgate il 27 settembre 2026?
Otto, numerate da CVE-2026-88771 a CVE-2026-88778. Due di queste, la 88771 e la 88772, risultavano già sfruttate attivamente prima della disponibilità della patch.

Qual è il punteggio CVSS delle falle più gravi?
CVE-2026-88771 e CVE-2026-88772 hanno entrambe un punteggio CVSS 9,5 su scala v4.0. La CVE-2026-88778 ha un punteggio CVSS 8,8. Per le restanti CVE del gruppo (88773-88777) non risulta ancora pubblicato un punteggio ufficiale con la stessa visibilità.

Cosa succede oggi, 30 settembre 2026?
Scade il termine fissato dalla direttiva CISA Binding Operational Directive 26-04 entro cui le agenzie civili federali statunitensi devono aver applicato la correzione per CVE-2026-88771 e CVE-2026-88772, in seguito all’inserimento di entrambe nel catalogo Known Exploited Vulnerabilities.

Esiste un exploit pubblico per queste vulnerabilità?
Sì, un proof-of-concept per la CVE-2026-88771 è stato segnalato pubblicamente il 28 settembre 2026, un giorno dopo il bollettino Citrix.

Quanti appliance NetScaler sono esposti su Internet?
Le stime variano in base alla fonte: Shadowserver rileva oltre 23.000 IP esposti, Censys conta 42.735 host, Unit 42 di Palo Alto Networks indica oltre 50.277 istanze potenzialmente vulnerabili. Sono numeri di esposizione, non conferme di compromissione effettiva.

L’Italia ha pubblicato un’allerta specifica su queste CVE?
Al momento della pubblicazione di questo articolo non risulta un bollettino pubblico dedicato dell’Agenzia per la Cybersicurezza Nazionale su questo specifico gruppo di otto CVE, a differenza del Lussemburgo, che ha diramato un’allerta tramite la CSSF.

Qual è la differenza rispetto a CitrixBleed del 2023?
CitrixBleed, la CVE-2023-4966, colpiva gli stessi prodotti NetScaler ADC e Gateway e fu sfruttata da affiliati del gruppo ransomware LockBit 3.0, secondo un’advisory CISA. La vicenda 2026 riguarda un gruppo più ampio di otto CVE distinte, con exploitation attiva confermata su due di esse fin dalla fase zero-day.

Come posso verificare se il mio NetScaler è vulnerabile?
Controllare la build installata con il comando “show ns version” dalla riga di comando dell’appliance e confrontarla con le versioni corrette pubblicate da Citrix: ADC 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS o 13.1.37.279 FIPS/NDcPP, o le corrispondenti build di Gateway, o versioni successive.