Citrix NetScaler sotto attacco: web shell root e patch non bastano più

🛡️ Executive Summary

  • Gli attacchi NetScaler sfruttano due zero-day RCE per ottenere privilegi root, installare web shell, creare tunnel e penetrare nelle reti interne.
  • Kiteworks ha invece spento preventivamente i sistemi, trovato e corretto una vulnerabilità critica senza rilevare evidenze di sfruttamento o compromissione.
  • AWS corregge una RCE nella deserializzazione dei modelli GluonTS, mentre CISA continua a spostare la priorità sulle vulnerabilità con exploitation realmente osservata.

Citrix NetScaler mostra cosa significa intervenire quando la vulnerabilità è già diventata accesso iniziale alla rete. Gli attaccanti hanno sfruttato CVE-2026-88771 e CVE-2026-88772 prima della disponibilità delle patch, ottenendo esecuzione di codice senza autenticazione, privilegi root e persistenza tramite web shell e tunnel verso le infrastrutture interne. Nelle stesse giornate Kiteworks ha scelto una strategia opposta: spegnere preventivamente i sistemi dopo un warning delle autorità, trovando durante la finestra una vulnerabilità critica che dichiara non essere stata sfruttata. AWS corregge invece una RCE in GluonTS. Tre livelli di rischio differenti che mostrano perché CVSS, patch disponibile ed exploitation attiva non possono essere trattati come sinonimi.

NetScaler è già oltre il patch management: gli attaccanti arrivano a root

Annuncio

Cloud Software Group ha confermato nella security advisory NetScaler che gli exploit di CVE-2026-88771 e CVE-2026-88772 sono stati osservati su appliance prive di mitigazione. La prima vulnerabilità interessa NetScaler ADC e Gateway nella configurazione predefinita e consente a un attaccante remoto non autenticato di arrivare all’esecuzione di codice; la seconda è una corruzione di memoria che può produrre RCE o denial of service quando DTLS è abilitato. Le versioni corrette partono da 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS e 13.1-37.279 per FIPS/NDcPP, mentre le release 12.1 e 13.0 fuori supporto devono essere migrate. Il problema operativo è però più grave della semplice presenza di due CVE: le analisi degli attacchi indicano che la campagna era già in corso almeno dall’inizio di settembre. GreyNoise ha osservato il 24 settembre un tentativo di modifica di /bin/sh per ottenere una shell root e l’installazione di una web shell PHP protetta da password in .ctxs.receiver, accompagnata da modifiche ad httpd.conf per trasformare richieste apparentemente rivolte a file CSS in accesso alla backdoor. Mandiant ha inoltre collegato CVE-2026-88772 a corruzione della memoria nel NetScaler Packet Processing Engine e all’esecuzione di shellcode con privilegi root. Questo rende il dossier più vicino ai precedenti CitrixBleed 2 utilizzati per alimentare operazioni ransomware che a un normale bollettino mensile: installare la patch impedisce nuovi exploit, ma non rimuove necessariamente un accesso già ottenuto.

Leggi anche: NASA AIT-GUI espone comandi senza login mentre Citrix corregge NetScaler

Prima della patch bisogna preservare le prove della compromissione

La risposta delle autorità riflette questa differenza. CISA ha già inserito le due falle Citrix nel catalogo delle vulnerabilità sfruttate e ha chiesto alle organizzazioni di verificare, dove possibile, la presenza di indicatori di compromissione prima dell’aggiornamento, perché alcune operazioni di patching possono ridurre la visibilità forense. Citrix distribuisce IoC attraverso NetScaler Console, ma avverte che gli indicatori generici possono non essere sufficienti a escludere una compromissione. In un appliance internet-facing che gestisce autenticazione, VPN e accesso applicativo, l’assenza di un file noto non equivale quindi alla prova che l’attacco non sia avvenuto. Il precedente del catalogo KEV utilizzato per distinguere vulnerabilità teoriche da quelle già impiegate negli attacchi diventa qui particolarmente concreto: CVE-2026-88771 e 88772 non meritano priorità soltanto per il punteggio critico, ma perché esistono già telemetria, exploit e post-exploitation. Il nuovo alert CISA del 29 settembre aggiunge inoltre al KEV CVE-2026-86950, la vulnerabilità Apple CoreGraphics già corretta dopo segnalazioni di attacchi altamente sofisticati contro obiettivi specifici. Matrice Digitale ha già analizzato CVE-2026-86950 insieme ai rischi MCP e alla supply chain Bitget. Il criterio resta identico: la prova di exploitation cambia l’ordine con cui una vulnerabilità deve entrare nella coda operativa.

Kiteworks spegne tutto prima dell’attacco e trova la falla durante la finestra

Il caso Kiteworks mostra cosa accade quando l’intelligence arriva prima dell’exploit osservato. Il 25 settembre la società ha chiesto ai clienti una finestra precauzionale di shutdown di nove ore dopo avere ricevuto dalle autorità federali informazioni credibili su un possibile attacco imminente. Durante l’intervento, Kiteworks ha identificato una vulnerabilità critica precedentemente sconosciuta confinata a una funzionalità abilitata da meno dell’1% dei clienti, ha sviluppato una correzione e applicato ulteriori protezioni. Il comunicato ufficiale del 28 settembre afferma che il periodo di minaccia si è concluso senza incidenti e che il monitoraggio non ha rilevato evidenze di sfruttamento né compromissioni dei sistemi Kiteworks o dei clienti. Questa distinzione deve essere mantenuta: vulnerabilità critica e threat intelligence credibile non significano exploitation confermata. È precisamente ciò che differenzia Kiteworks da NetScaler. Nel primo caso lo shutdown ha creato il tempo necessario a trovare e correggere il problema prima che emergessero prove di compromissione; nel secondo gli amministratori hanno ricevuto warning mentre gli attacchi erano già avvenuti. È una situazione che ricorda la crescente pressione sugli apparati perimetrali osservata anche nei dossier CISA su Avada, Cisco e infrastrutture esposte: quando il prodotto protegge l’accesso alla rete, la finestra tra intelligence, patch e sfruttamento diventa il parametro decisivo.

Continua con: Cisco FMC sotto attacco tra Cyclops Blink, Qilin e vulnerabilità AWS MCP | Linux kernel: tre falle entrano nel KEV e nuovi exploit portano a root

AWS GluonTS ricorda che una RCE critica non equivale a un attacco in corso

Il quarto sviluppo completa la gerarchia del rischio. AWS ha pubblicato il bollettino 2026-119-AWS per CVE-2026-100308, vulnerabilità nella deserializzazione dei modelli di GluonTS che può consentire l’esecuzione di comandi arbitrari quando viene caricato un modello non attendibile. Il problema interessa le versioni precedenti alla 0.17.0 ed è classificato con CVSS 3.1 pari a 7,8 e CVSS 4.0 pari a 8,4; la correzione consiste nell’aggiornamento alla release 0.17.0 o successiva. Il vettore è importante perché i modelli machine learning vengono spesso scambiati e caricati come artefatti apparentemente passivi, ma la deserializzazione può trasformare un file controllato dall’attaccante in esecuzione di codice sul sistema che lo apre. Non risultano però, nelle fonti disponibili, campagne attive che sfruttino questa falla. Il recente roundup AWS con Security Agent, DJL e SSM aveva già mostrato quanto librerie, agenti e componenti open source possano ampliare la superficie cloud senza implicare automaticamente compromissioni reali. NetScaler, Kiteworks e GluonTS formano quindi tre gradini diversi della stessa coda di priorità: exploit e persistenza già osservati; minaccia credibile intercettata prima dell’attacco; vulnerabilità RCE corretta senza evidenze pubbliche di exploitation. Trattarli allo stesso modo perché tutti contengono la parola “critico” significa perdere proprio l’informazione che serve a decidere cosa mettere in sicurezza per primo.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto