top of page

Citrix confirma ataques explorando falhas críticas no NetScaler ADC e Gateway

há 1 hora
3 min de leitura

A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos (CISA) alertou que hackers estão explorando ativamente duas vulnerabilidades críticas no Citrix NetScaler ADC e NetScaler Gateway. As falhas, identificadas como CVE-2026-88771 e CVE-2026-88772, receberam pontuação CVSS 9,5 e foram adicionadas ao catálogo de Vulnerabilidades Conhecidas Exploradas (KEV) após relatos de ataques em diferentes regiões.


A Citrix confirmou em 27 de setembro que observou exploração das duas vulnerabilidades em ambientes NetScaler que ainda não haviam recebido as correções. Como os ataques ocorreram antes da divulgação pública dos patches, as falhas foram exploradas como zero-days. A empresa lançou atualizações para ambas junto com correções para outras seis vulnerabilidades que afetam os produtos.


A CVE-2026-88771 é causada por validação inadequada de entrada e permite que um invasor não autenticado execute comandos arbitrários remotamente. O problema é particularmente relevante porque afeta todas as implantações vulneráveis do NetScaler ADC e NetScaler Gateway, inclusive aquelas que utilizam a configuração padrão, sem necessidade de habilitar recursos adicionais.

Já a CVE-2026-88772 envolve um estouro de memória capaz de resultar em execução remota de código ou negação de serviço. Nesse caso, a exploração exige que o DTLS esteja habilitado. A Citrix destaca que o protocolo é ativado por padrão em servidores virtuais VPN, o que torna diversos ambientes NetScaler Gateway potencialmente expostos caso a configuração não tenha sido alterada explicitamente.


Os produtos NetScaler normalmente operam no perímetro das redes corporativas, fornecendo recursos como VPN, acesso remoto, autenticação de usuários e balanceamento de carga. Por ocuparem essa posição na infraestrutura, dispositivos comprometidos podem oferecer aos invasores um ponto de entrada para outros sistemas internos.


As vulnerabilidades começaram a chamar atenção em 26 de setembro, quando a empresa de segurança watchTowr informou ter recebido dados considerados confiáveis sobre múltiplas falhas de execução remota de código ainda sem correção no NetScaler. Segundo a empresa, os problemas haviam sido identificados durante investigações forenses. No dia seguinte, a Citrix publicou seu boletim e disponibilizou as atualizações.


A CISA posteriormente informou ter recebido relatórios e informações de inteligência de parceiros confirmando a exploração ativa das duas falhas em escala global. Agências civis do governo federal dos Estados Unidos receberam prazo até 30 de setembro de 2026 para aplicar as medidas determinadas pela fabricante.


A Citrix recomenda atualizar imediatamente os sistemas para NetScaler ADC e NetScaler Gateway 14.1-73.37 ou posterior e 13.1-64.23 ou posterior. Para ambientes FIPS, as versões corrigidas incluem 14.1-73.37 FIPS e 13.1-37.279 para as linhas 13.1-FIPS e 13.1-NDcPP. Os serviços em nuvem gerenciados diretamente pela Citrix recebem as atualizações da própria empresa.


A fabricante também alerta para uma questão operacional na versão 13.1-64.23: determinadas configurações podem entrar em um ciclo de reinicialização durante o processo de atualização. Para esses casos, a orientação é planejar a migração para a versão 13.1-64.24.


Além das duas zero-days, o boletim corrige seis vulnerabilidades adicionais, identificadas como CVE-2026-88773 até CVE-2026-88778. Os problemas incluem HTTP request smuggling, bypass de políticas, estouros de memória capazes de provocar falhas ou negação de serviço e uma vulnerabilidade relacionada à previsão do número inicial de sequência TCP. Até o momento, a Citrix não informou exploração ativa dessas seis falhas.


Como as CVE-2026-88771 e CVE-2026-88772 foram exploradas antes da disponibilização dos patches, apenas instalar as atualizações não permite determinar se um equipamento já havia sido comprometido. A Citrix disponibilizou indicadores genéricos de comprometimento por meio do NetScaler Console para auxiliar na análise inicial, embora ressalte que esses indicadores podem não identificar todas as técnicas utilizadas pelos invasores.


Em ambientes onde exista suspeita de invasão, a recomendação é preservar evidências forenses antes de realizar alterações, isolar o dispositivo afetado, revogar credenciais e acessos, investigar servidores que mantiveram comunicação com o NetScaler e reconstruir o equipamento utilizando firmware atualizado. Senhas de contas locais, chaves de criptografia e certificados SSL também devem ser substituídos quando necessário.


A Citrix ainda recomenda manter os serviços de gerenciamento do NetScaler fora da internet pública e encaminhar logs para plataformas externas de monitoramento ou SIEM, permitindo investigação forense e identificação de atividades suspeitas mesmo quando o próprio appliance tiver sido comprometido.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page