← Torna alle notizie
BleepingComputer4 Oct 2026 · 2 min di lettura

Citrix rilascia un aggiornamento d'emergenza per una falla SAML sfruttata in NetScaler

Citrix ha rilasciato aggiornamenti di sicurezza per una vulnerabilità sfruttata attivamente nei dispositivi NetScaler ADC e NetScaler Gateway che utilizzano l'autenticazione SAML. Il problema, identif...

Citrix ha rilasciato aggiornamenti di sicurezza per una vulnerabilità sfruttata attivamente nei dispositivi NetScaler ADC e NetScaler Gateway che utilizzano l'autenticazione SAML. Il problema, identificato come CVE-2026-88779, ha un punteggio di 8,7 su 10 e può rendere non disponibili i servizi interessati.

Secondo Citrix, la falla è un problema del buffer di memoria che interessa le distribuzioni configurate per funzioni Gateway o AAA, con SAML utilizzato come service provider o identity provider. L'azienda ha dichiarato di aver osservato uno sfruttamento mirato di sistemi privi di patch e ha avvertito che l'attivazione ripetuta della condizione può rendere i servizi non disponibili. Citrix ha affermato che la sua indagine non ha identificato effetti sull'integrità dei dati dei clienti.

Aggiornamenti e configurazioni interessate

Il fornitore ha rilasciato le versioni 14.1-73.41 e 13.1-64.28 di NetScaler ADC e Gateway per risolvere il problema. I clienti che utilizzano distribuzioni FIPS dovrebbero passare alla versione 14.1-73.41 FIPS, mentre gli utenti di 13.1 FIPS e NDcPP dovrebbero installare la versione 13.1-37.282.

Gli amministratori possono esaminare le proprie configurazioni alla ricerca di impostazioni correlate a SAML, inclusi authentication samlAction e authentication samlIdPProfile. Citrix sta inoltre distribuendo Global Deny List volte a bloccare indirizzi dannosi noti, ma ha precisato che l'applicazione delle patch è l'azione principale raccomandata. Le organizzazioni che hanno recentemente aggiornato i sistemi per precedenti falle NetScaler potrebbero dover eseguire un ulteriore aggiornamento se soddisfano le precondizioni SAML.

Le segnalazioni sollevano interrogativi sull'esecuzione di codice

Sebbene Citrix descriva CVE-2026-88779 come una vulnerabilità di denial of service, ricercatori e amministratori hanno segnalato attività che suggeriscono che gli aggressori possano cercare un impatto più ampio. Le segnalazioni hanno descritto crash ripetuti che coinvolgono il servizio di autenticazione NetScaler e successivi riavvii del dispositivo, anche su sistemi che eseguivano versioni precedentemente corrette.

Un amministratore ha identificato valori di autenticazione appositamente predisposti contenenti apparenti payload di comandi shell progettati per scaricare ed eseguire un file. Le richieste osservate coincidevano con i crash, ma non hanno dimostrato che i comandi siano stati eseguiti con successo. Separatamente, il ricercatore Kevin Beaumont ha riferito che un honeypot con patch sembrava aver eseguito un binario dannoso scaricato. watchTowr Labs ha dichiarato di aver riprodotto la vulnerabilità, ma non ha pubblicato dettagli tecnici.

L'Agenzia statunitense per la cybersicurezza e la sicurezza delle infrastrutture (CISA) ha aggiunto CVE-2026-88779 al proprio catalogo delle vulnerabilità note sfruttate e ha ordinato alle agenzie civili federali di mitigare il problema entro il 7 ottobre. Le organizzazioni che utilizzano dispositivi NetScaler esposti dovrebbero applicare tempestivamente gli aggiornamenti disponibili ed esaminare i registri di autenticazione e del dispositivo alla ricerca di crash insoliti o richieste SAML sospette.

Condividi questo articolo:TwitterLinkedIn