Vulnerabilità · 1 giorno fa

Il gateway VPN predefinito allarga la falla Citrix

watchTowr Labs ha identificato CVE-2026-88772 in Citrix NetScaler ADC e NetScaler Gateway, e Citrix la collega a sfruttamento in-the-wild. La scadenza federale CISA per la remediation cade il 30 settembre 2026, quindi il margine per intervenire è ormai minimo.

La falla è un memory overflow nel path DTLS prima del login. Un attaccante può inviare traffico DTLS costruito ad hoc al listener VPN, e l'appliance sbaglia a gestirlo fino a corrompere la memoria. Poiché DTLS è attivo di default sui VPN virtual server salvo disattivazione esplicita, il punto d'ingresso esposto è più ampio di quanto molti operatori presumano.

Per chi usa NetScaler come front door per VPN o application delivery, il problema non è solo la patch ma il riavvicinamento del servizio a una finestra di manutenzione sicura. Se il gateway cade, si interrompe il chokepoint da cui dipendono accesso remoto e traffico applicativo, quindi l'urgenza operativa è nel riuscire a cambiare versione senza rompere l'accesso.

CVE-2026-88772

NVD KEV

Sfruttamento noto · CISA KEV

Data di correzione federale CISA 30 set

Cronologia

Fonti

2 fonti che coprono questa storia

Entità

Riepilogo fornitore: Citrix

Part of the PlainSec briefing for 2026-10-01

Editions

Storie correlate