CSIRT Toscana

Vulnerabilità in prodotti Citrix (AL02/260701/CSIRT-ITA)

Data:
14 Agosto 2026

Impatto Sistemico

Critico (78.33)

Sintesi

Rilevate nuove vulnerabilità di sicurezza nei prodotti NetScaler ADC e NetScaler Gateway di Citrix. Tra queste si evidenziano la CVE-2026-8451 e la CVE-2026-8452, per le quali sono disponibili in rete Proof of Concept (PoC) pubblici.

Tipologia

  • Remote Code Execution
  • Denial of Service
  • Information Disclosure
  • Arbitrary File Read

Descrizione e potenziali impatti

Nel dettaglio, la vulnerabilità identificata tramite la CVE-2026-8451 , di tipo ” Out-of-bounds Read ” e con score CVSS 4.0 pari a 8.8, è dovuta da una non adeguata validazione dell’input utente durante l’elaborazione delle richieste SAML, che può determinare una condizione di lettura oltre i limiti della memoria allocata. Tale vulnerabilità, qualora sfruttata, potrebbe consentire ad un utente malintenzionato l’accesso ad informazioni sensibili sui sistemi interessati.

La seconda vulnerabilità, identificata tramite la CVE-2026-8452 , di tipo “Improper Restriction of Operations” e con score CVSS 4.0 pari a 8.8, è dovuta all’utilizzo di meccanismi non adeguati durante la validazione delle dimensioni dei dati elaborati nella gestione delle richieste SAML, che può determinare una condizione di heap-based buffer overflow . Nel dettaglio, dati opportunamente predisposti contenuti nell’elemento SignedInfo di messaggi SAML possono eccedere le dimensioni di un buffer allocato in memoria e corrompere eventuali strutture dati nelle locazioni di memoria adiacenti, consentendo la manipolazione del flusso di esecuzione del processo interessato. Tale vulnerabilità, qualora sfruttata mediante richieste opportunamente predisposte, potrebbe consentire ad un utente malintenzionato remoto e non autenticato di compromettere la disponibilità del servizio e, come dimostrato da Proof of Concept (PoC) pubblici, di eseguire codice arbitrario sui sistemi interessati.

Prodotti e/o versioni affette

NetScaler ADC e NetScaler Gateway

  • 14.1, tutte le versioni precedenti a 14.1-72.61
  • 13.1, tutte le versioni precedenti a 13.1-63.18

NetScaler ADC FIPS

  • 14.1 FIPS, tutte le versioni precedenti a 14.1-72.61 FIPS

NetScaler ADC FIPS e NDcPP

  • 13.1 FIPS / 13.1 NDcPP, tutte le versioni precedenti a 13.1-37.272

N.B. Si evidenzia che i prodotti elencati risultano vulnerabili nel caso in cui siano configurati come indicato nel relativo bollettino di sicurezza.

Azioni di mitigazione

Ove non già provveduto, si raccomanda l’applicazione delle patch di sicurezza più recenti fornite dal produttore.

Di seguito sono riportate le sole CVE relative alle vulnerabilità con gravità “alta”:

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 01-07-2026 01/07/2026
1.1 Aggiornata la sezione “CVE” con presenza PoC per la CVE-2026-8451. Aggiornato Impatto Sistemico. 02/07/2026
1.2 Aggiornata la sezione “CVE” con presenza PoC per la CVE-2026-8452. Aggiornato Impatto Sistemico. Aggiunta la sezione “Descrizione e potenziali impatti” 14/08/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

14 Agosto 2026, 12:00