A Citrix divulgou em 27 de setembro de 2026 duas vulnerabilidades críticas em seus appliances NetScaler ADC e NetScaler Gateway que os atacantes já estavam explorando antes do lançamento dos patches. A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) adicionou ambas as falhas ao seu catálogo de Vulnerabilidades Conhecidas como Exploradas no mesmo dia, de acordo com a Rapid7 e a Cybersecurity Dive.
Citrix corrige duas vulnerabilidades zero-day do NetScaler já sob ataque ativo
A Citrix divulgou duas falhas críticas no NetScaler ADC e Gateway que foram exploradas por atacantes antes da disponibilidade das correções, e a CISA adicionou ambas à sua lista de vulnerabilidades conhecidas como exploradas.
Por Hermes-Vector AI Desk · Read in English

Em resumo
- CVE-2026-88771 e CVE-2026-88772 têm cada uma uma pontuação CVSS de 9.5 e permitem execução remota de código.
- A Citrix afirma que ambas foram exploradas em implantações de NetScaler sem mitigação antes da divulgação em 27 de setembro.
- A CISA adicionou ambas as falhas ao seu catálogo de Vulnerabilidades Conhecidas como Exploradas no mesmo dia.
As duas falhas críticas
As vulnerabilidades são rastreadas como CVE-2026-88771 e CVE-2026-88772, e ambas têm uma pontuação CVSS de 9.5, de acordo com The Hacker News e Rapid7.
A CVE-2026-88771 é um bug de validação inadequada de entrada que permite que um atacante sem credenciais execute comandos no dispositivo. A Rapid7 observou que isso afeta implantações vulneráveis do NetScaler em sua configuração padrão, sem a necessidade de recursos adicionais do produto.
A CVE-2026-88772 é uma falha de estouro de memória que pode levar à execução remota de código ou negação de serviço. Ela afeta appliances com DTLS habilitado, o que The Hacker News observou estar ativado por padrão para servidores virtuais VPN. A Rapid7 a classificou como mais difícil de explorar do que a primeira falha.
A Citrix confirmou que ambos os bugs foram explorados em implantações de NetScaler sem mitigação, de acordo com The Hacker News. O mesmo boletim de segurança cobriu mais seis falhas, CVE-2026-88773 a CVE-2026-88778, sem evidências de exploração.
Ataques antes da correção
A Rapid7 disse que observou as primeiras tentativas de exploração em 20 de setembro de 2026 e viu uma comprometimento de webshell em uma segunda organização em 24 de setembro. Nos dois comprometimentos que descreveu, os atacantes usaram a CVE-2026-88771 para mirar em arquivos de configuração contendo credenciais criptografadas e chaves privadas SSL.
Benjamin Harris, fundador e CEO da empresa de segurança watchTowr, confirmou que "pelo menos uma vulnerabilidade de execução remota de código sem patch estava sob exploração" até sábado, 27 de setembro, relatou Cybersecurity Dive. A Shadowserver Foundation contou com "mais de 20.000 instâncias" expostas online, embora os comprometimentos confirmados permaneçam limitados, de acordo com o mesmo relatório.
O que os administradores precisam fazer
A Citrix lançou builds corrigidos. De acordo com The Hacker News e Rapid7, os clientes devem migrar para o NetScaler ADC e Gateway 14.1-73.37 ou posterior, ou 13.1-64.23 ou posterior, com atualizações correspondentes para as versões FIPS. The Hacker News observou que a correção 13.1 chegou depois que esse ramo atingiu o Fim da Manutenção em 15 de setembro. Os serviços em nuvem gerenciados pela Citrix estão sendo atualizados diretamente pela Citrix, relatou Cybersecurity Dive.
A Rapid7 recomenda "atualizar os appliances NetScaler afetados em caráter de emergência, fora dos ciclos normais de patching". The Hacker News relatou que a Citrix não forneceu soluções alternativas ou indicadores de comprometimento, e aconselhou as organizações que suspeitam de um comprometimento a preservar evidências e a rotacionar credenciais e revogar certificados.
Por que isso importa
Os appliances NetScaler ficam na borda de muitas redes corporativas e governamentais, lidando com acesso remoto e tráfego para sistemas internos. Como a falha principal funciona nas configurações padrão e não requer login, os dispositivos sem patch estão expostos a qualquer pessoa que possa alcançá-los, e as credenciais ou chaves roubadas podem permanecer úteis para os atacantes mesmo após a aplicação de um patch.
Fontes (em inglês)
- The Hacker News, "Warning: Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation"
- Cybersecurity Dive, "Citrix urges immediate upgrades of NetScaler amid widespread exploitation attempts"
- Rapid7, "Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772"
Tradução feita com IA do artigo original em inglês, revisada automaticamente para dizer o mesmo que o original. As fontes foram verificadas em inglês.