Citrix fissa patch per vulnerabilità SAML zero-day sfruttata in attacchi
Citrix pubblica patch per vulnerabilità SAML zero-day sfruttata in attacchi, rischio di interruzione servizio.
Citrix ha rilasciato aggiornamenti di emergenza per una nuova vulnerabilità di tipo denial-of-service (DoS) nel NetScaler, identificata come CVE-2026-88779, che è stata sfruttata in attacchi zero-day. La vulnerabilità, un errore di sovraccarico della memoria, colpisce dispositivi NetScaler ADC e Gateway utilizzati con autenticazione SAML e funzionalità Gateway o AAA. La società ha rilasciato patch per le versioni 14.1-73.41 e 13.1-64.28, con raccomandazioni specifiche per le installazioni FIPS. I ricercatori stanno indagando se la vulnerabilità possa essere sfruttata anche per esecuzione di codice remoto.
Attacchi zero-day e reboot forzati
La vulnerabilità è stata segnalata da amministratori NetScaler, che hanno osservato crash e reboot forzati anche su dispositivi aggiornati alla versione 14.1-73.37. In un thread di Reddit, un amministratore ha riferito che diversi clienti utilizzando NetScaler 14.1-73.37 hanno sperimentato ripetuti riavvii non richiesti nonostante avessero installato le ultime patch disponibili. Altri amministratori hanno segnalato comportamenti simili, inclusi crash di nsaaad e Pitboss, che hanno portato al riavvio del dispositivo. I log mostrano tentativi di sfruttamento e correlazione con i crash, ma non confermano l’esecuzione riuscita dei comandi.
Rischi e misure di mitigazione
Citrix ha confermato che la vulnerabilità è diversa dalle precedenti scoperte, e ha raccomandato agli utenti di applicare le patch il più presto possibile. I ricercatori, tra cui Kevin Beaumont, hanno segnalato che honeypot protetti sono stati colpiti da richieste da IP sospetti, con alcuni che eseguivano payload maleware. Beaumont ha osservato che alcuni honeypot avevano un certificato SSL scaduto e che l’attacco sembrava andare oltre il solo DoS, con possibili esecuzioni di codice remoto. La vulnerabilità è stata aggiunta al catalogo delle vulnerabilità sfruttate da CISA, con un termine per la mitigazione entro il 7 ottobre. La società ha anche fornito liste di blocchi globali per bloccare accessi da IP noti come dannosi. Gli amministratori sono stati invitati a verificare se le loro configurazioni utilizzano SAML, con specifici parametri come “authentication samlAction” o “authentication samlIdPProfile”. Citrix ha avvertito che le organizzazioni che hanno recentemente aggiornato i dispositivi per risolvere altre vulnerabilità devono applicare nuovamente le patch per questo problema.
- CVE-2026-88779: vulnerabilità di sovraccarico di memoria
- Aggiornamenti disponibili: 14.1-73.41 e 13.1-64.28
- Raccomandazioni: applicare le patch entro il 7 ottobre
La situazione evidenzia la necessità di un aggiornamento continuo delle infrastrutture di sicurezza, specialmente in un contesto in cui le minacce evolvono rapidamente. La collaborazione tra aziende e ricercatori rimane fondamentale per identificare e mitigare i rischi associati a vulnerabilità critiche come questa.
