Il 27 settembre 2026 Citrix ha pubblicato il bollettino CTX697096, con otto vulnerabilità in NetScaler ADC e NetScaler Gateway, tra cui due falle critiche già sfruttate da settimane prima ancora che esistesse una patch. CISA le ha inserite nel catalogo delle vulnerabilità sfruttate attivamente e ha imposto alle agenzie federali americane di aggiornare entro il 30 settembre, cioè domani. Per le tante PMI italiane che usano NetScaler come gateway VPN — spesso senza saperlo, perché la gestione è affidata a un fornitore esterno — la domanda giusta oggi non è se aggiornare, ma cosa verificare prima di farlo.
Cosa è successo e perché è così grave
Le due falle si chiamano CVE-2026-88771 e CVE-2026-88772, entrambe con punteggio di gravità 9,5 su 10. La prima è la più preoccupante: un difetto di convalida degli input che permette a un attaccante non autenticato — senza conoscere alcuna password — di eseguire comandi da remoto sull'apparato. Colpisce tutte le installazioni NetScaler in configurazione standard, senza bisogno di funzionalità particolari attive. La seconda riguarda un overflow di memoria che può portare a esecuzione di codice o blocco del servizio, e si attiva quando è abilitato il protocollo DTLS sui virtual server VPN, impostazione che su molte configurazioni è attiva di default.
La parte più critica della storia è la tempistica. Secondo quanto ricostruito da watchTowr e ripreso da Citrix e CISA, già il 26 settembre alcuni amministratori avevano ricevuto l'indicazione — partita da una segnalazione riservata del centro nazionale di sicurezza informatica olandese (NCSC-NL) — di spegnere i propri NetScaler in attesa della patch, perché le vulnerabilità erano già state trovate durante indagini forensi su intrusioni reali. Il giorno dopo Citrix ha confermato pubblicamente lo sfruttamento attivo e ha rilasciato le versioni corrette (14.1-73.37 e 13.1-64.23 e successive). In altre parole: gli attaccanti hanno usato queste falle per settimane prima che il mondo sapesse che esistevano. Lo confermano, oltre a Citrix e CISA, anche Rapid7, Tenable e Unit 42 di Palo Alto Networks.
Attenzione: non è la stessa falla corretta a inizio settembre
Chi ha già aggiornato NetScaler nelle scorse settimane potrebbe pensare di essere a posto. Non è così, ed è il punto su cui vale la pena essere chiari. Il 19 agosto 2026 Citrix aveva pubblicato un bollettino diverso (CTX696939) su un'altra vulnerabilità, CVE-2026-19490, un bypass di autenticazione con gravità 9,3 che colpisce i virtual server gateway e AAA. Quella falla era stata inserita nel catalogo CISA il 9 settembre, con prove di sfruttamento attivo già dal 3 settembre.
CVE-2026-88771 e CVE-2026-88772 sono vulnerabilità completamente nuove, emerse e corrette solo il 27 settembre. Aver applicato la patch di agosto o inizio settembre non protegge in alcun modo da questi due nuovi difetti: serve un controllo separato, sulla versione più recente pubblicata nel bollettino CTX697096. È un errore comune, in situazioni come questa, fermarsi al primo aggiornamento e considerare il capitolo chiuso: in questo caso servono due verifiche distinte, non una.
Perché riguarda anche le piccole aziende, non solo le grandi imprese
NetScaler ADC e Gateway sono tra i prodotti più diffusi al mondo per l'accesso remoto sicuro: la classica VPN aziendale che permette ai dipendenti di collegarsi da casa o in trasferta alla rete dell'ufficio. Molte PMI italiane lo usano senza saperlo direttamente, perché l'apparato è installato, configurato e gestito dal proprio fornitore IT esterno, magari insieme a decine di altri clienti.
Il fatto che l'attacco non richieda credenziali cambia la scala del problema: non serve rubare una password, basta che l'apparato sia raggiungibile da internet — condizione normale per un gateway VPN, che per definizione deve essere esposto per funzionare. Una piccola azienda con venti o trenta dipendenti che usa la VPN per il lavoro da remoto è un bersaglio tecnicamente identico a una multinazionale: la falla non fa distinzioni di dimensione, e gli attaccanti che hanno sfruttato questi difetti nelle scorse settimane hanno colpito su scala globale, senza selezionare le vittime per fatturato.
Cosa controllare subito, in questo ordine
CISA ha dato un'indicazione operativa precisa, valida per qualunque organizzazione e non solo per le agenzie federali americane: prima di applicare la patch, controllare se ci sono già segni di compromissione. Aggiornare subito, senza questo passaggio, rischia di cancellare le tracce di un'eventuale intrusione già avvenuta nelle settimane precedenti. La sequenza corretta è quindi:
- Verificare la versione installata: solo le build 14.1-73.37, 13.1-64.23 (e le rispettive versioni FIPS/NDcPP successive) risolvono le due falle.
- Cercare indicatori di compromissione prima di aggiornare, usando gli indicatori resi disponibili da Citrix tramite NetScaler Console: file, processi o connessioni anomale che potrebbero rivelare un accesso non autorizzato già avvenuto.
- Se emergono segnali sospetti: isolare l'apparato dalla rete, revocare credenziali e sessioni attive, e verificare tutti i sistemi interni collegati al NetScaler prima di ripristinare il servizio.
- Solo a questo punto applicare la patch aggiornando alla versione corretta indicata nel bollettino CTX697096.
Cosa chiedere al proprio fornitore IT, se non si gestisce l'infrastruttura direttamente
Molti titolari d'azienda non sanno nemmeno se in rete hanno un NetScaler: lo sa il fornitore che ha configurato la VPN anni fa. In questa situazione, la cosa più utile da fare oggi è scrivere al proprio referente IT — che sia un consulente esterno come Hi-Keep o un responsabile interno — e chiedere per iscritto tre cose: se l'infrastruttura aziendale include un apparato Citrix NetScaler ADC o Gateway; se è stata verificata la presenza di indicatori di compromissione prima di qualunque aggiornamento; e a che punto è l'applicazione della patch rispetto alla versione corretta pubblicata il 27 settembre. Una risposta vaga o generica su questi tre punti è già un segnale da approfondire.
La lezione di fondo
Nel corso del 2026 gli apparati che presidiano l'accesso remoto — VPN, firewall, gateway — sono stati bersaglio ricorrente di attacchi su scala globale, spesso sfruttati come falle zero-day prima ancora che il produttore rilasciasse una patch. Sono dispositivi che per loro natura devono restare esposti verso l'esterno, e proprio per questo meritano lo stesso livello di attenzione riservato ai server interni: monitoraggio dei log, verifica periodica delle versioni installate, un processo chiaro per applicare le patch critiche entro pochi giorni e non entro i mesi. Chi si limita a installarli e dimenticarli scopre, come in questo caso, che il rischio non è teorico ma già in corso da settimane.
Come può aiutare Hi-Keep
Hi-Keep verifica per le aziende clienti la presenza e la versione degli apparati Citrix NetScaler in uso, esegue il controllo degli indicatori di compromissione prima di applicare la patch di settembre e, se necessario, gestisce l'isolamento e la messa in sicurezza dell'apparato. Se non sapete con certezza se la vostra VPN aziendale si appoggia a NetScaler, o se il vostro fornitore attuale non vi ha ancora dato una risposta su questo bollettino, potete contattare Hi-Keep per una verifica puntuale della vostra infrastruttura di accesso remoto.