VKSECURITY BLOG
Cibersegurança · ·3 min de leitura

Citrix confirma duas falhas exploradas no NetScaler antes da correção; CISA manda verificar invasão e atualizar

A Citrix publicou em 27 de setembro um boletim com oito falhas no NetScaler ADC e Gateway — o equipamento que muitas empresas usam como porta de entrada de VPN e acesso remoto. Duas delas, de nota 9.5, já estavam sendo exploradas antes de existir correção. A CISA orienta: verifique se já foi invadido antes de aplicar a atualização.

Compartilhar
Citrix confirma duas falhas exploradas no NetScaler antes da correção; CISA manda verificar invasão e atualizar

O NetScaler ADC e o NetScaler Gateway, da Citrix, ficam em um lugar delicado da rede: na borda, entre a internet e os sistemas internos, fazendo o papel de VPN, portal de acesso remoto e balanceador das aplicações. É exatamente por isso que uma falha neles pesa tanto — e por isso que este boletim merece atenção mesmo de quem não é da TI.

Em 27 de setembro, a Citrix publicou o boletim CTX697096 com oito vulnerabilidades. Duas são críticas e, segundo a própria fabricante, já estavam sendo exploradas em ataques reais antes da correção existir:

  • CVE-2026-88771 (nota 9.5): execução remota de código sem autenticação, por validação incorreta de entrada. Não exige nenhuma condição especial — afeta toda instalação exposta.
  • CVE-2026-88772 (nota 9.5): estouro de memória que leva a execução de código ou queda do serviço, em instalações com DTLS habilitado.

As outras seis vão de 7.0 a 9.3 e incluem contrabando de requisições HTTP, contorno de políticas e mais três estouros de memória em configurações específicas.

O alerta da CISA: olhar antes de consertar

No mesmo dia, a agência de cibersegurança dos Estados Unidos incluiu as duas falhas críticas em seu catálogo de vulnerabilidades exploradas e publicou um alerta com uma orientação que costuma ser esquecida: antes de aplicar a atualização, verifique se o equipamento já foi comprometido — e preserve as evidências.

O motivo é prático. Falhas exploradas como dia zero costumam deixar para trás sessões roubadas, contas criadas e web shells. Atualizar o equipamento fecha a porta, mas não expulsa quem já entrou. Sem a verificação, a empresa passa a acreditar que está protegida enquanto o atacante continua dentro.

Parte traseira de um rack em data center — o NetScaler costuma ficar na borda da rede, entre a internet e os sistemas internos

Versões corrigidas

Linha Atualizar para
NetScaler ADC / Gateway 14.1 14.1-73.37
NetScaler ADC / Gateway 13.1 13.1-64.23
NetScaler ADC 14.1 FIPS 14.1-73.37 FIPS
NetScaler ADC 13.1 FIPS / NDcPP 13.1-37.279

O que fazer, na ordem

  1. Inventário: confirmar quais equipamentos NetScaler existem, em qual versão, e quais estão expostos à internet.
  2. Verificação de comprometimento nos expostos — registros de acesso, contas e sessões anômalas, arquivos estranhos — guardando cópias antes de qualquer mudança.
  3. Atualização para as versões corrigidas.
  4. Encerrar sessões ativas e trocar credenciais que passaram pelo equipamento, sobretudo de administração.
  5. Onde aplicável, habilitar a geração aprimorada de números de sequência TCP, mitigação citada para uma das falhas menores.

Por que o gestor deve se importar

Quando o equipamento de acesso remoto é invadido, o atacante entra na rede com a identidade de um funcionário legítimo — muitas vezes de home office, muitas vezes fora do horário. Os sinais aparecem em lugares que a TI não olha sozinha: acesso a sistemas em horário incomum, sessões duplicadas, atividade em contas de quem está de férias. É o tipo de situação em que quem gerencia pessoas percebe antes da ferramenta.

Falhas de dia zero em equipamentos de borda viraram rotina — Citrix, Fortinet, Cisco, Check Point, Ivanti, cada uma teve a sua nos últimos meses. A lição que se repete não é sobre marca: é que o equipamento na borda precisa de um processo de atualização de emergência, com dono, prazo em horas e verificação de invasão como parte do rito.


Fontes

  • Citrix — Security Bulletin CTX697096, NetScaler ADC e NetScaler Gateway (27/09/2026): support.citrix.com
  • CISA — “Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway” (27/09/2026): cisa.gov
  • CERT-EU — Security Advisory 2026-014: cert.europa.eu

  • Foto de capa: sede da Citrix em Fort Lauderdale, Flórida — Coolcaesar, CC BY-SA 3.0, via Wikimedia Commons

  • Segunda imagem: parte traseira de um rack no data center do NERSC — Derrick Coetzee, CC0, via Wikimedia Commons
Gostou? Compartilhe
LinkedIn

Acompanhe a VKSECURITY

Novidades de segurança, LGPD e produto — direto no seu feed.