Due zero-day in due settimane, entrambi sugli apparati di sicurezza: la patch chiude la falla, non l’intrusione
A settembre il filtro di posta Cisco e il gateway Citrix NetScaler sono stati sfruttati prima che esistesse una correzione. Per chi li aveva esposti, aggiornare è solo il primo passo: sessioni, credenziali, web shell e log vanno verificati, e il conto alla rovescia NIS2 parte dall’evidenza.
Il 14 settembre l’agenzia americana CISA ha inserito nel catalogo delle vulnerabilità sfruttate una falla dei Cisco Secure Email Gateway: un’email costruita ad arte, analizzata dall’appliance, permette di eseguire comandi con privilegi di root, qualunque sia la configurazione. Cisco se n’è accorta indagando su una richiesta di assistenza. Tredici giorni dopo, il 27 settembre, Citrix ha pubblicato otto vulnerabilità di NetScaler ADC e Gateway, confermando che due erano già sfruttate prima che esistesse una correzione. Lo stesso giorno il CSIRT Italia ha diramato l’allerta, classificandone l’impatto sistemico come critico.
Due prodotti diversi, la stessa lezione. In entrambi i casi l’apparato vulnerabile è quello che l’azienda ha messo sul bordo della rete per difendersi — il filtro della posta, il gateway di accesso remoto. E in entrambi i casi l’attaccante è arrivato prima della patch.
Cosa sappiamo dei due casi
Cisco Secure Email Gateway (CVE-2026-76461). La falla è nel modo in cui il sistema AsyncOS analizza i messaggi in arrivo: non serve autenticarsi, basta recapitare un’email. Riguarda appliance fisiche e virtuali. Tra le indicazioni del vendor ce n’è una che pesa più delle altre: cercare tracce nei log di posta e incrociarle con i log di rete e del firewall, tenendo conto che l’attaccante può aver cancellato le evidenze.
Citrix NetScaler (CVE-2026-88771 e CVE-2026-88772). La prima consente di eseguire comandi senza autenticazione anche in configurazione predefinita; la seconda richiede DTLS attivo, che è l’impostazione di default sui server VPN. Secondo l’analisi di Unit 42 le ricognizioni contro gli apparati NetScaler sono cominciate a fine agosto e lo sfruttamento a inizio settembre, settimane prima del bollettino; al 27 settembre le istanze esposte su internet e potenzialmente vulnerabili erano oltre cinquantamila. Ottenuto l’accesso, gli attaccanti hanno installato web shell e modificato la configurazione del server web per restare dentro. Le versioni corrette sono la 14.1-73.37 e la 13.1-64.23, con le corrispondenti build FIPS.
Zero-day e n-day non sono lo stesso problema
Ad agosto abbiamo raccontato la catena del ransomware che entra dagli apparati perimetrali sfruttando falle note da anni. Lì il rimedio è una disciplina: aggiornare. Qui non basta, perché per giorni o settimane non c’era nulla da installare. La finestra tra il primo sfruttamento e la patch non è sotto il vostro controllo. Sotto controllo restano tre cose: quanto esponete, quanto vedete, quanto velocemente reagite.
Aggiornare un apparato già compromesso chiude la vulnerabilità, non l’intrusione: chi ha lasciato una web shell resta dentro anche dopo la patch.
Unit 42 lo scrive senza giri di parole: aggiornare non rimuove l’accesso di chi ha già stabilito una persistenza. Per chi aveva un NetScaler o un Secure Email Gateway esposto nelle settimane a rischio, quindi, la domanda non è «abbiamo patchato?», ma «eravamo già compromessi?».
Dopo la patch: le verifiche che chiudono davvero l’incidente
Dalle indicazioni dei vendor e dei ricercatori si ricava una sequenza che vale, con gli adattamenti del caso, per qualsiasi zero-day su un apparato perimetrale:
- Terminare le sessioni attive dopo l’aggiornamento: quelle aperte prima restano valide, comprese quelle dell’attaccante.
- Cercare la persistenza: web shell, file inattesi, modifiche alla configurazione. Prima di intervenire, conservare le evidenze (snapshot, log, bundle di supporto): servono a capire cosa è uscito e da quando.
- Considerare esposto tutto ciò che l’apparato custodisce. Un gateway conosce le password di amministrazione, gli account di servizio verso la directory, le chiavi private dei certificati pubblicati. Se è stato compromesso, vanno ruotati.
- Guardare il traffico in uscita dall’appliance. Un gateway parla con poche destinazioni prevedibili: una connessione verso un indirizzo sconosciuto è un segnale forte, purché qualcuno lo raccolga.
- Ricostruire da un’immagine pulita quando le evidenze di compromissione ci sono, invece di ripulire un sistema di cui non ci si può più fidare.
Il punto cieco: l’apparato che non manda log a nessuno
Le appliance di sicurezza sono scatole chiuse: nessun agente EDR, sistema operativo del vendor, log spesso conservati solo a bordo. Con privilegi di root l’attaccante quei log li può cancellare — ed è esattamente l’avvertimento di Cisco. La conseguenza pratica è semplice da enunciare e meno da realizzare: i log di firewall, gateway VPN e filtri di posta vanno inoltrati in tempo reale a un sistema esterno, in cui l’apparato può scrivere ma non cancellare. È l’unico modo per rispondere, a posteriori, alla domanda che conta in ogni incidente: da quando erano dentro?
E la NIS2
Per chi ha ricevuto la comunicazione di inserimento nell’elenco NIS nella primavera del 2025, l’obbligo di notifica degli incidenti significativi è operativo da inizio anno: preallarme entro 24 ore dall’evidenza, notifica entro 72 ore, relazione finale entro un mese. Una web shell trovata su un gateway è un’evidenza da valutare subito, non al termine dell’analisi forense; per i soggetti essenziali, tra le tipologie di incidente significativo definite da ACN rientra anche l’accesso non autorizzato a dati digitali. E per la stessa platea, in questi giorni, scadono i diciotto mesi per adottare le misure di sicurezza di base, che chiedono di gestire le vulnerabilità, monitorare e saper rispondere a un incidente. Settembre è stato una prova generale.
Il nostro punto di vista
Nessuno può impedire uno zero-day in un prodotto di terzi. Si può però decidere quanto costa. Nei nostri assessment la prima cosa che censiamo è ciò che l’azienda espone davvero a internet: interfacce di amministrazione raggiungibili, gateway con versioni non tracciate, apparati di cui nessuno ricorda più chi sia il responsabile. È il punto di partenza del nostro lavoro di vulnerability assessment e remediation, ed è lo stesso inventario che permette, quando esce un bollettino, di sapere in dieci minuti se vi riguarda, anziché in tre giorni.
Il resto è presidio. I log degli apparati perimetrali che confluiscono nel SOC · Smart Care fanno la differenza tra scoprire una web shell il giorno del bollettino e scoprirla dalla richiesta di riscatto. Un apparato di sicurezza va sorvegliato come un server critico, perché per l’attaccante è esattamente quello: la porta d’ingresso che custodisce le chiavi di tutte le altre.
- ACN · CSIRT Italia — Vulnerabilità in prodotti Citrix NetScaler (AL01/260927/CSIRT-ITA)
- Unit 42 (Palo Alto Networks) — Threat Brief: NetScaler Zero Days CVE-2026-88771 and CVE-2026-88772 Exploited in the Wild
- Rapid7 — Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772
- BleepingComputer — New Cisco Secure Email zero-day exploited to execute commands as root