A settembre e ottobre 2026, gli attaccanti hanno sfruttato vulnerabilità precedentemente sconosciute in Citrix NetScaler ADC, Citrix NetScaler Gateway e appliance Kiteworks. La segnalazione, proveniente dalla società di sicurezza Rescana, classifica le falle di NetScaler come CVE-2026-88771 e CVE-2026-88772 e descrive l'attività come una minaccia per le infrastrutture critiche. I dettagli completi a nostra disposizione sono limitati, quindi questo articolo si attiene a quanto è stato segnalato e si concentra sul perché lo sfruttamento zero-day di Citrix NetScaler e Kiteworks sia rilevante per chi non utilizza mai questi prodotti.
Cosa stanno sfruttando gli attaccanti in NetScaler e Kiteworks
Citrix NetScaler ADC e NetScaler Gateway si trovano al margine della rete di un'organizzazione. Gestiscono la distribuzione delle applicazioni e l'accesso remoto, il che significa che sono esposti a Internet per progettazione. Le appliance Kiteworks sono utilizzate per la condivisione sicura di file e il trasferimento di contenuti, quindi anch'esse si trovano in un punto di confine dove i documenti sensibili entrano ed escono.
Uno zero-day è una falla che gli attaccanti sfruttano prima che esista una correzione o prima che la maggior parte delle organizzazioni abbia avuto il tempo di applicarla. Secondo la fonte, le vulnerabilità di NetScaler e Kiteworks sono state sfruttate in questo modo, e i problemi di NetScaler sono classificati come CVE-2026-88771 e CVE-2026-88772. Per uno sguardo tecnico più approfondito sul primo di questi, consulta la nostra copertura dello zero-day Citrix NetScaler CVE-2026-88771 sotto attacco.
Questo non è il primo avvertimento su questi prodotti. Anche il ricercatore di sicurezza Kevin Beaumont ha segnalato preoccupazioni, che abbiamo trattato nel nostro rapporto sui nuovi zero-day Citrix.
Perché una violazione al margine raggiunge i dati degli utenti comuni
La maggior parte delle persone non accederà mai a un gateway NetScaler. Ma le organizzazioni che li utilizzano, come datori di lavoro, fornitori di assistenza sanitaria, servizi pubblici e enti governativi, detengono dati su clienti, pazienti e dipendenti.
I dispositivi perimetrali sono bersagli attraenti per una semplice ragione. Si trovano tra Internet e i sistemi interni, e spesso gestiscono l'autenticazione e il traffico per molti utenti contemporaneamente. Se un attaccante ne compromette uno, potrebbe ottenere un punto d'appoggio all'interno della rete. Le appliance per il trasferimento di file come Kiteworks aggiungono un'altra angolazione, poiché spesso archiviano o instradano documenti contenenti informazioni personali.
Il risultato è che i tuoi dati possono essere esposti attraverso una debolezza in un sistema che non controlli e che potresti non sapere che esiste. Ecco perché questa storia appartiene a un sito sulla privacy anche se è un problema lato aziendale. Non abbiamo dettagli confermati su quali organizzazioni siano state colpite o quali dati siano stati sottratti, e i lettori dovrebbero diffidare di qualsiasi affermazione che vada oltre le informazioni pubblicate.
Cosa possono fare gli individui adesso
Non puoi applicare patch all'appliance di qualcun altro, ma puoi ridurre i danni se i dati a te collegati vengono esposti.
- Fai attenzione alle notifiche di violazione. Le organizzazioni che detengono i tuoi dati potrebbero inviare avvisi via email o posta. Leggili attentamente e verificali attraverso i canali ufficiali dell'organizzazione prima di cliccare sui link.
- Cambia le password riutilizzate. Se usi la stessa password su più servizi, una fuga in un posto diventa un rischio ovunque. Usa una password unica per ogni account, idealmente con un gestore di password.
- Attiva l'autenticazione a più fattori. Preferisci un'app di autenticazione o una chiave hardware rispetto agli SMS, ove possibile.
- Sii vigile contro il phishing. I dati rubati spesso alimentano messaggi truffaldini convincenti che fanno riferimento ad account o transazioni reali.
- Controlla l'attività dell'account. Verifica conti bancari, email e account legati al lavoro per accessi o transazioni che non riconosci.
Cosa protegge e cosa non protegge una VPN in questo caso
Una VPN consumer crittografa il traffico tra il tuo dispositivo e il server VPN, e nasconde il tuo indirizzo IP dai siti che visiti. Questo è utile su Wi-Fi pubblici e per limitare alcuni tipi di tracciamento.
Non protegge i dati che un'organizzazione detiene già. Se gli attaccanti violano un'appliance NetScaler o Kiteworks e raggiungono i record archiviati, la tua VPN personale non ha alcun ruolo in questo. L'esposizione avviene dal lato dell'organizzazione, non sulla tua connessione.
Vale anche la pena separare le VPN consumer dai prodotti di accesso remoto aziendali di questa storia. NetScaler Gateway è uno strumento di accesso aziendale, non una VPN per la privacy per gli individui. La parola condivisa "gateway" può creare confusione, ma i rischi e le correzioni sono diversi.
Cosa significa questo per te
Se sei un utente comune, il rischio pratico è indiretto: le tue informazioni potrebbero trovarsi in sistemi gestiti da organizzazioni che utilizzano i prodotti colpiti. Non puoi colmare questa lacuna da solo, quindi l'attenzione dovrebbe essere rivolta a limitare quanto possa diffondersi qualsiasi esposizione, attraverso password uniche, autenticazione a più fattori e rapida attenzione alle notifiche.
Se lavori nell'IT o nella sicurezza, la priorità è chiara. Verifica se la tua organizzazione utilizza i prodotti NetScaler o Kiteworks colpiti e segui le indicazioni del fornitore. Il nostro rapporto su Citrix che esorta a una patch immediata di NetScaler non è il link giusto, quindi fai invece riferimento a L'appello di Citrix per l'applicazione immediata delle patch a NetScaler mentre gli attacchi si ampliano per lo stato di remediazione. Lo sfruttamento zero-day inoltre non è limitato a un solo fornitore; il nostro riepilogo di ottobre 2026 copre altre falle sfruttate dello stesso periodo.
Punti chiave
Lo sfruttamento zero-day di Citrix NetScaler e Kiteworks è un promemoria del fatto che i tuoi dati sono al sicuro solo quanto il sistema più debole che li detiene. Controlla i tuoi account, usa password uniche con autenticazione a più fattori e tratta i messaggi inaspettati con cautela. Una VPN è un buon strumento per proteggere la tua connessione, ma non metterà al sicuro i record archiviati da qualcun altro. Per dettagli tecnici e stato di remediazione, leggi i nostri articoli sugli attacchi a NetScaler CVE-2026-88771 e sull'urgenza delle patch, e tieni d'occhio le notifiche di violazione da qualsiasi organizzazione che detiene le tue informazioni.
FAQ: Q1: Quali sono gli identificatori CVE delle vulnerabilità di Citrix NetScaler? A1: Le falle di NetScaler sono classificate come CVE-2026-88771 e CVE-2026-88772. Q2: Quali prodotti sono stati presi di mira in questi attacchi? A2: Gli attaccanti hanno sfruttato vulnerabilità in Citrix NetScaler ADC, Citrix NetScaler Gateway e appliance Kiteworks. Q3: Perché questo è importante se non uso personalmente questi prodotti? A3: Le organizzazioni che utilizzano questi dispositivi perimetrali, come datori di lavoro, fornitori di assistenza sanitaria, servizi pubblici ed enti governativi, detengono dati su clienti, pazienti e dipendenti, quindi i tuoi dati possono essere esposti attraverso un sistema che non controlli. Q4: Perché i dispositivi perimetrali come NetScaler e Kiteworks sono attraenti per gli attaccanti? A4: Si trovano tra Internet e i sistemi interni, spesso gestiscono l'autenticazione e il traffico per molti utenti contemporaneamente, e le appliance per il trasferimento di file come Kiteworks possono archiviare o instradare documenti contenenti informazioni personali. Q5: Cosa possono fare gli individui per proteggersi? A5: Non puoi applicare patch all'appliance di qualcun altro, ma puoi ridurre i danni facendo attenzione alle notifiche di violazione da parte delle organizzazioni che detengono i tuoi dati. ---END---

 fornisce maggiori dettagli su come gli attaccanti prendono di mira i gateway VPN.
FortiMail è l'appliance di sicurezza email di Fortinet. Le segnalazioni indicano che Fortinet ha avvertito i clienti che una vulnerabilità critica era stata sfruttata prima che fosse disponibile una patch, e che la CISA ha aggiunto una vulnerabilità di FortiMail al suo catalogo delle vulnerabilità note sfruttate. Alcuni tracker descrivono anche rischi di persistenza, il che significa che un attaccante potrebbe mantenere l'accesso anche dopo l'installazione di una correzione successiva.
Una precisazione sui dettagli: il riepilogo stesso è un sommario breve, e alcuni dettagli specifici (versioni interessate, esatta portata dello sfruttamento) variano tra le fonti e possono cambiare. Consultate gli avvisi dei fornitori per una guida autorevole se gestite questi sistemi.
## Questo influisce sulle reti domestiche?
Direttamente, quasi certamente no. NetScaler e FortiMail sono appliance aziendali, e una tipica famiglia non possiede nessuna delle due. I piccoli uffici potrebbero utilizzarne una tramite un fornitore IT o un servizio gestito, quindi vale la pena chiedere.
Le lezioni indirette sono più rilevanti:
- **I gateway sono obiettivi di alto valore.** Un dispositivo che si trova tra voi e internet, o tra il personale remoto e una rete aziendale, è un modo attraente per entrare. I router domestici, i firewall per piccole imprese e le appliance VPN svolgono lo stesso ruolo su scala minore.
- **Una VPN non è un campo di forza.** Molte persone trattano la VPN come una protezione contro tutto. Una VPN cifra il traffico tra il vostro dispositivo e un server, ma non corregge un dispositivo vulnerabile, e il gateway VPN stesso può essere il punto debole. Quando un gateway viene compromesso, ciò che dovrebbe proteggere gli utenti diventa la via d'ingresso.
- **Il filtraggio email è uno strato.** Persino un'appliance di sicurezza può fallire, quindi la consapevolezza del phishing e l'autenticazione a più fattori conservano comunque un peso reale.
## Passi pratici mentre gli exploit sono attivi
Se gestite o dipendete da sistemi come questi, alcuni passi si applicano immediatamente. La stessa logica vale per le apparecchiature domestiche e per i piccoli uffici.
1. **Scoprite cosa utilizzate.** Chiedete al vostro fornitore IT o controllate il vostro inventario per NetScaler, FortiMail o dispositivi perimetrali simili. Non potete applicare patch a ciò che non sapete esistere.
2. **Applicate rapidamente le patch e le mitigazioni del fornitore.** Dove Citrix ha rilasciato una correzione, installatela. Dove Fortinet ha offerto soluzioni alternative invece di una patch completa, applicatele e attendete gli aggiornamenti.
3. **Aggiornate il firmware su router e firewall.** Attivate gli aggiornamenti automatici se disponibili e sostituite i dispositivi che non ne ricevono più.
4. **Limitate l'esposizione.** Disattivate le interfacce di amministrazione remota che non utilizzate ed evitate di esporre le pagine di gestione a internet.
5. **Utilizzate credenziali forti e uniche e l'autenticazione a più fattori.** Questo riduce i danni se un accesso viene rubato tramite phishing, cosa che anche il riepilogo di questa settimana segnala.
6. **Esaminate i log e presupponete una possibile compromissione.** Poiché una vulnerabilità di NetScaler sarebbe passata inosservata per settimane, la sola applicazione delle patch potrebbe non essere sufficiente. Cercate accessi o modifiche insoliti e considerate l'aiuto di professionisti se qualcosa sembra anomalo.
## Arresti per ransomware: progressi e limiti
Il riepilogo nota anche gli arresti per ransomware, un contrappeso gradito alle notizie sugli exploit. L'azione delle forze dell'ordine è in crescita. Nella nostra copertura, le autorità hanno sequestrato il sito di leak di KillSec e messo al sicuro almeno 110 terabyte di dati, e [il sequestro del sito di leak ransomware KillSec e tre arresti](/en/killsec-ransomware-leak-site-seized-110tb-secured-3-arrests) dettaglia ciò che è accaduto il 30 settembre 2026. Per le vittime, il quadro è più complicato, come abbiamo esplorato in [l'arresto per ransomware KillSec e la questione dei dati rubati](/en/killsec-ransomware-arrest-stolen-data-after-110-tb-seizure).
Gli arresti disturbano i gruppi, ma non chiudono le vulnerabilità su cui gli attaccanti fanno affidamento. Le bande di ransomware e altri intrusi spesso ottenono un punto d'appoggio attraverso dispositivi perimetrali non aggiornati, credenziali rubate o phishing. Le operazioni di smantellamento riducono il numero di operatori; le patch e le buone abitudini riducono le aperture.
## Cosa significa per voi
La maggior parte delle persone non ha bisogno di farsi prendere dal panico per le notizie su NetScaler e FortiMail. Se siete un utente individuale, il messaggio principale è che i dispositivi che proteggono la vostra rete richiedono tanta attenzione quanta ne richiedono i computer dietro di essi. Se lavorate per un'organizzazione che utilizza uno dei due prodotti, assicuratevi che il vostro team IT sia consapevole e agisca. E se utilizzate una VPN, ricordate che è uno strato di protezione, non un sostituto di aggiornamenti, autenticazione forte e attenzione nel cliccare.
## Punti chiave
- Gli exploit zero-day di NetScaler e FortiMail sono principalmente una questione aziendale, ma illustrano come gli attaccanti prendono di mira gateway e appliance.
- Applicate patch e aggiornate il firmware prontamente, anche su router domestici e firewall per piccoli uffici.
- Non trattate una VPN come uno scudo contro ogni minaccia; il dispositivo e il suo software necessitano comunque di manutenzione.
- Attivate l'autenticazione a più fattori e rimanete vigili contro il phishing.
- Gli arresti sono incoraggianti, ma le abitudini di sicurezza di base restano la vostra migliore difesa.
Per saperne di più su come i gateway VPN diventano obiettivi, leggete la nostra precedente [copertura sugli zero-day di NetScaler](/en/netscaler-zero-day-vpn-security-flaws-exploited-bitget-hit), e per il lato delle forze dell'ordine, consultate il nostro rapporto sul [sequestro e gli arresti di KillSec](/en/killsec-ransomware-leak-site-seized-110tb-secured-3-arrests).](/api/img?p=articles%2F7909%2Fimage-0.jpg&w=640)


