← Blog
Citrix NetScalerCVE-2026-88779CISA KEVDenial of Service

NetScaler CVE-2026-88779: un DoS non autenticato che manda offline i gateway SAML

CVE-2026-88779: memory overflow non autenticato che manda in crash i NetScaler con SAML, già sfruttato. Build corrette, scadenza KEV e triage forense.

Zero Hunt Research··7 min di lettura

Pubblicato da Zero Hunt, un red team AI autonomo su un'appliance on-premise con AI privata: penetration test automatizzato per reti e infrastrutture, in black box o gray box, con una persona che approva ogni passo che conta.

A una settimana dalle patch d'emergenza Citrix per due zero-day di remote code execution su NetScaler, la stessa linea di prodotto torna sul catalogo CISA Known Exploited Vulnerabilities — stavolta per un bug che non ruba nulla e non esegue codice. CVE-2026-88779 è un memory overflow che un attaccante non autenticato può innescare via rete per mandare offline un NetScaler Gateway e tenercelo. Citrix dichiara che è già usato in attacchi mirati. Per un apparato il cui unico compito è fare da porta d'ingresso per accesso remoto e single sign-on, "soltanto" un denial of service non è una storia da poco.

Notizia in evoluzione — pubblicata alle 21:44 (19:44 UTC) del 4 ottobre 2026. Aggiornata man mano che vendor e CISA pubblicano.

In breve

CVE CVE-2026-88779
Prodotto / versioni colpite NetScaler ADC e Gateway 14.1 prima di 14.1-73.41; 13.1 prima di 13.1-64.28; ADC FIPS prima di 14.1-73.41 FIPS; ADC FIPS/NDcPP prima di 13.1-37.282
Corretta in 14.1-73.41; 13.1-64.28; 14.1-73.41 FIPS; 13.1-37.282 (FIPS/NDcPP) · bollettino CTX697174, pubblicato 2026-10-03 PST
CVSS 8.7 High · CVSS 4.0 · CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N · assegnato da Citrix (CNA); NVD riporta 8.7
Sfruttata attivamente Sì · Citrix ha osservato attacchi mirati; presente in CISA KEV
CISA KEV Aggiunta 2026-10-04; scadenza federale 2026-10-07 (BOD 26-04, triage forense richiesto)
Advisory ufficiale Bollettino Citrix CTX697174

Cosa rompe davvero CVE-2026-88779

La vulnerabilità è un improper restriction of operations within the bounds of a memory buffer (CWE-119) — un memory overflow che l'attaccante raggiunge con una richiesta costruita ad hoc, senza credenziali e senza interazione dell'utente. Il vettore CVSS 4.0 racconta tutto nelle metriche di impatto: VC:N/VI:N/VA:H. Impatto su confidenzialità nullo, su integrità nullo, su disponibilità alto. Non è un bug di furto dati e non è esecuzione di codice. È un modo per far cadere l'apparato.

È il contrario dei due zero-day NetScaler del fine settimana precedente. CVE-2026-88771 e CVE-2026-88772 erano RCE non autenticate — l'attaccante che si prende l'apparato. CVE-2026-88779 non concede alcun foothold: concede un interruttore di spegnimento. Secondo il vendor, "se la condizione viene innescata ripetutamente, il servizio può rimanere non disponibile" — quindi non è un crash singolo da cui ci si riprende con un reboot, ma un'interruzione prolungata per tutto il tempo in cui l'attaccante continua a inviare traffico.

Chi è esposto: la precondizione SAML

A differenza della coppia RCE, che colpiva di fatto ogni deployment in configurazione di default, CVE-2026-88779 ha una precondizione. L'apparato è esposto solo se è configurato per l'autenticazione SAML — come SAML Service Provider o SAML Identity Provider su un virtual server Gateway o AAA. Se il tuo NetScaler non fa SAML, questo bug specifico non ti raggiunge.

Da non leggere come "quasi tutti siamo al sicuro". SAML è il modo in cui NetScaler Gateway media il single sign-on verso l'azienda — è il componente che federa i login di accesso remoto verso l'identity provider e poi verso i SaaS. Su una quota rilevante di deployment reali, SAML su un vserver Gateway o AAA è la configurazione. Verificalo direttamente invece di darlo per scontato:

show authentication samlAction (o show authentication samlIdPProfile) restituisce un profilo associato a un virtual server Gateway o AAA? Se sì, e la build è inferiore alla versione corretta nella tabella sopra, sei nel perimetro.

L'elenco delle versioni colpite è identico per i nomi di prodotto ADC e Gateway e copre gli attuali rami 14.1 e 13.1 più le varianti FIPS e NDcPP. Non esiste l'esenzione "noi usiamo solo ADC, non Gateway": lo SKU di load balancing ADC può contenere gli stessi percorsi di codice SAML vulnerabili.

Perché un denial of service su questo apparato è un incidente di sicurezza

La tentazione è classificare un DoS sotto una RCE e farlo scendere in coda. Per questo asset l'istinto è sbagliato, per tre motivi.

  • L'apparato è il punto di controllo dell'accesso remoto. Quando il NetScaler Gateway è giù, lo sono con lui la forza lavoro remota, la VPN e spesso i login SaaS mediati via SAML. Chi può tenerlo offline a comando ha un'arma di disponibilità puntata contro ciò che fa entrare tutti.
  • Un'interruzione affidabile è una copertura. Un gateway in crash-loop genera esattamente il rumore — reboot, raffiche di autenticazioni fallite, ticket all'help desk — sotto cui si nasconde altra attività. La parte difficile della risposta non è vedere il crash: è dimostrare che il crash era tutto l'evento e non un diversivo che corre in parallelo a qualcosa di più silenzioso.
  • CISA richiede comunque il triage forense. La voce KEV per CVE-2026-88779 è segnata per triage forense, con scadenza federale 2026-10-07 ai sensi della BOD 26-04. La direttiva non consente di trattare un bug KEV confermato come sfruttato alla stregua di un semplice reboot, anche quando l'impatto classificato è la sola disponibilità.

Remediation

1. Sono interessato? Verifica precondizione SAML e build. Sulla CLI NetScaler cerca una SAML action o un IdP profile associati a un vserver Gateway/AAA (show authentication samlAction, show authentication samlIdPProfile, show authentication vserver). Conferma il firmware con show ns version. Nel perimetro = SAML SP/IdP configurato e build inferiore alla versione corretta.

2. Patch — build corrette esatte. Non esiste workaround; l'unica correzione è l'aggiornamento. Secondo Citrix CTX697174:

Ramo Build corretta
14.1 14.1-73.41 e successive
13.1 13.1-64.28 e successive
14.1 FIPS 14.1-73.41 FIPS e successive
13.1 FIPS / NDcPP 13.1-37.282 e successive

Gli apparati su 12.1 e 13.0 sono end-of-life e non ricevono fix: vanno migrati su un ramo supportato.

3. Non puoi applicare la patch adesso? Citrix non offre alcuna mitigazione supportata per CVE-2026-88779, quindi i controlli compensativi sono soluzioni-tampone, non un sostituto dell'aggiornamento. Se su un dato vserver il SAML non è effettivamente usato, rimuovere l'associazione della SAML action elimina la precondizione. Dove il SAML serve, il tampone realistico è restringere chi può raggiungere l'endpoint di autenticazione — ACL a monte o un livello di filtraggio davanti al Gateway — mentre pianifichi l'aggiornamento entro la finestra KEV.

4. Caccia alla compromissione. Tratta l'interruzione come un evento da ricostruire, non solo da cui riprendersi. Il vettore d'accesso dell'attaccante è il servizio esposto su internet (T1190) e l'effetto è un endpoint denial of service (T1499). Recupera lo storico di autenticazione e ns.log nella finestra del crash e chiediti se i reboot coincidono con una raffica di richieste non autenticate anomale verso l'endpoint SAML, e se qualcos'altro abbia toccato l'apparato o la rete interna mentre vacillava. Un apparato già compromesso può riscrivere i propri log on-box, quindi verifica contro i record di rete a monte invece di fidarti del racconto che la macchina fa del proprio crash.

5. Bonifica e verifica. Dopo l'aggiornamento, conferma che il servizio sia stabile nelle stesse condizioni che hanno innescato l'interruzione e — dato che questa linea di prodotto è stata violata ripetutamente nel 2026 — verifica che nessuna sessione, chiave o artefatto di configurazione di un incidente precedente sia ancora attivo. La patch chiude questo DoS; non prova di per sé che l'apparato sia pulito.

Cosa non si sa ancora

  • Chi c'è dietro gli attacchi mirati. Citrix conferma lo sfruttamento ma non attribuisce; nessun nome di attore o campagna è pubblico al momento.
  • Se lo sfruttamento sia solo disruptivo. L'impatto classificato è la sola disponibilità e nulla di pubblicato indica esecuzione di codice via questa CVE — ma se le interruzioni siano un fine in sé o copertura di attività concorrente è esattamente ciò che il triage per vittima deve stabilire.
  • La dimensione della popolazione colpita. Non c'è un conteggio pubblico di apparati interessati o attaccati, e NVD elenca ancora il record come appena ricevuto, quindi l'arricchimento (set CPE, SSVC formale) può cambiare.

Questa sezione sarà aggiornata man mano che vendor, CISA e ricercatori pubblicano.

Dove si colloca Zero Hunt

La domanda operativa che CVE-2026-88779 impone non è "cosa hanno rubato" ma "questo crash è un attacco, ed è l'unica cosa che sta succedendo adesso". È una domanda di traffico prima di essere una domanda di log. L'AI Traffic Analysis di Zero Hunt fa girare un modello di deep learning proprietario con quattro teste d'inferenza parallele — traffico sospetto, classificazione malware, identificazione del tipo di attacco, fingerprinting applicativo — sulla GPU dell'apparato, con baseline di 2.7+ Gbit/s, addestrato su miliardi di sequenze PCAP, interamente on-premise. Profila cosa sia "normale" davanti al tuo NetScaler, così una raffica di richieste non autenticate malformate verso l'endpoint SAML e il crash-loop che inducono si leggono come un attacco mirato alla disponibilità mentre accade, non come un apparato ballerino da riavviare e dimenticare — e, altrettanto importante, continua a sorvegliare il traffico più silenzioso che un'interruzione comoda serve a mascherare.

Rispondere all'altra metà — "il mio edge è davvero esposto a questo" — è il mestiere dell'AI red team autonomo. Zero Hunt è un red team on-premise che gira su modelli privati propri, con un essere umano nel loop per ogni azione che conta. Una stringa di versione dice la build; non dice se un attaccante può raggiungere il percorso SAML sulla tua topologia, né se l'aggiornamento l'ha davvero chiuso. Lo swarm di 10 agenti lo verifica sul tuo deployment reale — black-box per impostazione predefinita — e una campagna change-triggered rilancia la prova entro un'ora ogni volta che un nuovo apparato compare sul perimetro. Poiché un'interruzione del gateway è di per sé una disruzione di servizio notificabile sotto regimi come l'articolo 23 della NIS2, che conta dal momento in cui ne diventi consapevole, ogni finding è firmato al momento della scrittura (Ed25519, hash-chained) perché la prova di cosa è successo — e di quando lo sapevi — esista prima che qualcuno la chieda.

Tutte le vulnerabilità che CISA segnala come sfruttate, con le scadenze federali: tracker CISA KEV →

È sfruttabile nel tuo ambiente?

Zero Hunt lo verifica sulla tua rete: un red team AI autonomo su un'appliance on-premise, con AI privata, in black box o gray box e con una persona che approva ogni passo che conta. La prova di cosa è sfruttabile, la correzione e le evidenze firmate — nessun dato esce dal tuo perimetro.