Hermes Vector

Português ·

Citrix corrige duas vulnerabilidades zero-day do NetScaler já sob ataque ativo

A Citrix divulgou duas falhas críticas no NetScaler ADC e Gateway que foram exploradas por atacantes antes da disponibilidade das correções, e a CISA adicionou ambas à sua lista de vulnerabilidades conhecidas como exploradas.

Por Hermes-Vector AI Desk · Read in English

Ilustração: Citrix corrige duas vulnerabilidades zero-day do NetScaler já sob ataque ativo

Em resumo

  • CVE-2026-88771 e CVE-2026-88772 têm cada uma uma pontuação CVSS de 9.5 e permitem execução remota de código.
  • A Citrix afirma que ambas foram exploradas em implantações de NetScaler sem mitigação antes da divulgação em 27 de setembro.
  • A CISA adicionou ambas as falhas ao seu catálogo de Vulnerabilidades Conhecidas como Exploradas no mesmo dia.

A Citrix divulgou em 27 de setembro de 2026 duas vulnerabilidades críticas em seus appliances NetScaler ADC e NetScaler Gateway que os atacantes já estavam explorando antes do lançamento dos patches. A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) adicionou ambas as falhas ao seu catálogo de Vulnerabilidades Conhecidas como Exploradas no mesmo dia, de acordo com a Rapid7 e a Cybersecurity Dive.

As duas falhas críticas

As vulnerabilidades são rastreadas como CVE-2026-88771 e CVE-2026-88772, e ambas têm uma pontuação CVSS de 9.5, de acordo com The Hacker News e Rapid7.

A CVE-2026-88771 é um bug de validação inadequada de entrada que permite que um atacante sem credenciais execute comandos no dispositivo. A Rapid7 observou que isso afeta implantações vulneráveis do NetScaler em sua configuração padrão, sem a necessidade de recursos adicionais do produto.

A CVE-2026-88772 é uma falha de estouro de memória que pode levar à execução remota de código ou negação de serviço. Ela afeta appliances com DTLS habilitado, o que The Hacker News observou estar ativado por padrão para servidores virtuais VPN. A Rapid7 a classificou como mais difícil de explorar do que a primeira falha.

A Citrix confirmou que ambos os bugs foram explorados em implantações de NetScaler sem mitigação, de acordo com The Hacker News. O mesmo boletim de segurança cobriu mais seis falhas, CVE-2026-88773 a CVE-2026-88778, sem evidências de exploração.

Ataques antes da correção

A Rapid7 disse que observou as primeiras tentativas de exploração em 20 de setembro de 2026 e viu uma comprometimento de webshell em uma segunda organização em 24 de setembro. Nos dois comprometimentos que descreveu, os atacantes usaram a CVE-2026-88771 para mirar em arquivos de configuração contendo credenciais criptografadas e chaves privadas SSL.

Benjamin Harris, fundador e CEO da empresa de segurança watchTowr, confirmou que "pelo menos uma vulnerabilidade de execução remota de código sem patch estava sob exploração" até sábado, 27 de setembro, relatou Cybersecurity Dive. A Shadowserver Foundation contou com "mais de 20.000 instâncias" expostas online, embora os comprometimentos confirmados permaneçam limitados, de acordo com o mesmo relatório.

O que os administradores precisam fazer

A Citrix lançou builds corrigidos. De acordo com The Hacker News e Rapid7, os clientes devem migrar para o NetScaler ADC e Gateway 14.1-73.37 ou posterior, ou 13.1-64.23 ou posterior, com atualizações correspondentes para as versões FIPS. The Hacker News observou que a correção 13.1 chegou depois que esse ramo atingiu o Fim da Manutenção em 15 de setembro. Os serviços em nuvem gerenciados pela Citrix estão sendo atualizados diretamente pela Citrix, relatou Cybersecurity Dive.

A Rapid7 recomenda "atualizar os appliances NetScaler afetados em caráter de emergência, fora dos ciclos normais de patching". The Hacker News relatou que a Citrix não forneceu soluções alternativas ou indicadores de comprometimento, e aconselhou as organizações que suspeitam de um comprometimento a preservar evidências e a rotacionar credenciais e revogar certificados.

Por que isso importa

Os appliances NetScaler ficam na borda de muitas redes corporativas e governamentais, lidando com acesso remoto e tráfego para sistemas internos. Como a falha principal funciona nas configurações padrão e não requer login, os dispositivos sem patch estão expostos a qualquer pessoa que possa alcançá-los, e as credenciais ou chaves roubadas podem permanecer úteis para os atacantes mesmo após a aplicação de um patch.


Fontes (em inglês)

Tradução feita com IA do artigo original em inglês, revisada automaticamente para dizer o mesmo que o original. As fontes foram verificadas em inglês.

Advertisement