Citrix confirma duas falhas exploradas no NetScaler antes da correção; CISA manda verificar invasão e atualizar
A Citrix publicou em 27 de setembro um boletim com oito falhas no NetScaler ADC e Gateway — o equipamento que muitas empresas usam como porta de entrada de VPN e acesso remoto. Duas delas, de nota 9.5, já estavam sendo exploradas antes de existir correção. A CISA orienta: verifique se já foi invadido antes de aplicar a atualização.

O NetScaler ADC e o NetScaler Gateway, da Citrix, ficam em um lugar delicado da rede: na borda, entre a internet e os sistemas internos, fazendo o papel de VPN, portal de acesso remoto e balanceador das aplicações. É exatamente por isso que uma falha neles pesa tanto — e por isso que este boletim merece atenção mesmo de quem não é da TI.
Em 27 de setembro, a Citrix publicou o boletim CTX697096 com oito vulnerabilidades. Duas são críticas e, segundo a própria fabricante, já estavam sendo exploradas em ataques reais antes da correção existir:
- CVE-2026-88771 (nota 9.5): execução remota de código sem autenticação, por validação incorreta de entrada. Não exige nenhuma condição especial — afeta toda instalação exposta.
- CVE-2026-88772 (nota 9.5): estouro de memória que leva a execução de código ou queda do serviço, em instalações com DTLS habilitado.
As outras seis vão de 7.0 a 9.3 e incluem contrabando de requisições HTTP, contorno de políticas e mais três estouros de memória em configurações específicas.
O alerta da CISA: olhar antes de consertar
No mesmo dia, a agência de cibersegurança dos Estados Unidos incluiu as duas falhas críticas em seu catálogo de vulnerabilidades exploradas e publicou um alerta com uma orientação que costuma ser esquecida: antes de aplicar a atualização, verifique se o equipamento já foi comprometido — e preserve as evidências.
O motivo é prático. Falhas exploradas como dia zero costumam deixar para trás sessões roubadas, contas criadas e web shells. Atualizar o equipamento fecha a porta, mas não expulsa quem já entrou. Sem a verificação, a empresa passa a acreditar que está protegida enquanto o atacante continua dentro.

Versões corrigidas
| Linha | Atualizar para |
|---|---|
| NetScaler ADC / Gateway 14.1 | 14.1-73.37 |
| NetScaler ADC / Gateway 13.1 | 13.1-64.23 |
| NetScaler ADC 14.1 FIPS | 14.1-73.37 FIPS |
| NetScaler ADC 13.1 FIPS / NDcPP | 13.1-37.279 |
O que fazer, na ordem
- Inventário: confirmar quais equipamentos NetScaler existem, em qual versão, e quais estão expostos à internet.
- Verificação de comprometimento nos expostos — registros de acesso, contas e sessões anômalas, arquivos estranhos — guardando cópias antes de qualquer mudança.
- Atualização para as versões corrigidas.
- Encerrar sessões ativas e trocar credenciais que passaram pelo equipamento, sobretudo de administração.
- Onde aplicável, habilitar a geração aprimorada de números de sequência TCP, mitigação citada para uma das falhas menores.
Por que o gestor deve se importar
Quando o equipamento de acesso remoto é invadido, o atacante entra na rede com a identidade de um funcionário legítimo — muitas vezes de home office, muitas vezes fora do horário. Os sinais aparecem em lugares que a TI não olha sozinha: acesso a sistemas em horário incomum, sessões duplicadas, atividade em contas de quem está de férias. É o tipo de situação em que quem gerencia pessoas percebe antes da ferramenta.
Falhas de dia zero em equipamentos de borda viraram rotina — Citrix, Fortinet, Cisco, Check Point, Ivanti, cada uma teve a sua nos últimos meses. A lição que se repete não é sobre marca: é que o equipamento na borda precisa de um processo de atualização de emergência, com dono, prazo em horas e verificação de invasão como parte do rito.
Fontes
- Citrix — Security Bulletin CTX697096, NetScaler ADC e NetScaler Gateway (27/09/2026): support.citrix.com
- CISA — “Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway” (27/09/2026): cisa.gov
-
CERT-EU — Security Advisory 2026-014: cert.europa.eu
-
Foto de capa: sede da Citrix em Fort Lauderdale, Flórida — Coolcaesar, CC BY-SA 3.0, via Wikimedia Commons
- Segunda imagem: parte traseira de um rack no data center do NERSC — Derrick Coetzee, CC0, via Wikimedia Commons
VKSECURITY


