CSIRT Toscana

Vulnerabilità in prodotti Citrix NetScaler (AL01/260927/CSIRT-ITA)

Data:
27 Settembre 2026

Impatto Sistemico

Critico (78.84)

Sintesi

Citrix ha rilasciato aggiornamenti di sicurezza per ADC e Gateway, prodotti NetScaler dedicati alla distribuzione, gestione e accesso sicuro ad applicazioni e servizi, che sanano 8 vulnerabilità, di cui 3 con gravità “critica” e 5 con gravità “alta”. Tra queste si evidenziano le vulnerabilità identificate tramite CVE-2026-88771 e CVE-2026-88772, per le quali Citrix ha osservato lo sfruttamento su sistemi NetScaler non aggiornati. Tali vulnerabilità potrebbero consentire a un utente malintenzionato di eseguire codice arbitrario anche da remoto, eludere le misure di sicurezza e compromettere la disponibilità del servizio sui sistemi interessati.

Tipologia

  • Arbitrary Code Execution
  • Remote Code Execution
  • Security Restrictions Bypass
  • Denial of Service

Descrizione e potenziali impatti

La vulnerabilità identificata tramite CVE-2026-88771, di tipo “Improper Input Validation”, e con CVSS 4.0 pari a 9.5, interessa Citrix NetScaler ADC e Citrix NetScaler Gateway. Questa vulnerabilità è dovuta a un’errata convalida dell’input utente. Un utente malintenzionato remoto non autenticato potrebbe sfruttare tale vulnerabilità al fine di eseguire comandi arbitrari sui sistemi interessati.

La vulnerabilità identificata tramite CVE-2026-88772, di tipo “Remote Code Execution”, e con CVSS 4.0 pari a 9.5, interessa Citrix NetScaler ADC e Citrix NetScaler Gateway. Un utente malintenzionato potrebbe sfruttare tale vulnerabilità al fine di eseguire codice da remoto o compromettere la disponibilità del servizio sui sistemi interessati.

Prodotti e/o versioni affette

Citrix NetScaler ADC e Citrix NetScaler Gateway

  • 13.1.x, versioni precedenti alla 13.1-64.23
  • 14.1.x, versioni precedenti alla 14.1-73.37

Citrix NetScaler ADC FIPS e NDcPP

  • 13.1.x, versioni precedenti alla 13.1-37.279
  • 14.1.x, versioni precedenti alla 14.1-73.37 FIPS

Azioni di mitigazione

Ove non già provveduto, si raccomanda di aggiornare tempestivamente i prodotti vulnerabili seguendo le indicazioni del bollettino di sicurezza riportato nella sezione Riferimenti.

Riferimenti

Change log

Versione Note Data
1.0 Pubblicato il 27-09-2026 27/09/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

27 Settembre 2026, 21:34