Falhas críticas no Citrix NetScaler entram no catálogo da CISA
Duas vulnerabilidades de gravidade crítica no Citrix NetScaler foram adicionadas pela CISA ao catálogo de falhas conhecidas como exploradas. A inclusão ocorreu após a identificação de ataques contra equipamentos expostos globalmente. Para as agências federais dos Estados Unidos, a orientação foi aplicar as correções até 30 de setembro.
As falhas receberam pontuação 9,5 na escala CVSS e foram identificadas como CVE-2026-88771 e CVE-2026-88772. A Citrix disponibilizou atualizações em 27 de setembro, mesma data em que a CISA registrou os problemas no catálogo.
A CVE-2026-88771 está relacionada à validação inadequada de dados recebidos pelo sistema. Em determinadas configurações, um invasor pode explorar o problema para executar comandos arbitrários sem autenticação. A vulnerabilidade afeta instalações do NetScaler ADC e do NetScaler Gateway em configuração padrão.
Já a CVE-2026-88772 decorre de uma falha no controle dos limites de buffers de memória. A exploração pode permitir execução remota de código ou provocar uma negação de serviço. Para que esse segundo problema seja explorável, o DTLS precisa estar em uso – recurso habilitado por padrão nos servidores virtuais de VPN.
As versões 14.1-73.32, 13.1-63.21 e anteriores estão vulneráveis. A correção está disponível a partir das versões 14.1-73.37 e 13.1-64.23, além das versões correspondentes para as variantes FIPS. Administradores devem confirmar qual edição está instalada e consultar a numeração específica aplicável ao seu ambiente antes de atualizar.
A atividade maliciosa foi identificada em 26 de setembro pela watchTowr. No dia seguinte, a Citrix confirmou a observação de ataques contra instalações que ainda não tinham sido protegidas. A empresa não indicou uma solução temporária capaz de substituir a atualização: a recomendação é migrar para uma versão corrigida.
Aplicar o patch, porém, não comprova que o equipamento permaneceu seguro. Uma atualização interrompe a exposição à falha corrigida, mas não remove necessariamente um invasor que já tenha obtido acesso, nem reverte alterações feitas no sistema durante um comprometimento.
Por isso, organizações que mantinham NetScalers vulneráveis acessíveis à internet devem tratar a atualização como parte de uma resposta a incidente. Sempre que possível, é importante preservar registros e outros vestígios antes de realizar mudanças, restringir o acesso ao equipamento e verificar se houve atividade suspeita durante o período de exposição.
A investigação também deve abranger sistemas conectados ao appliance. Como o NetScaler pode atuar como ponto de entrada para serviços internos, vale revisar autenticações, conexões administrativas e alterações realizadas em contas, configurações e aplicações relacionadas. A extensão da análise deve considerar a função do equipamento e o nível de acesso que ele oferece à rede.
Entre as medidas recomendadas estão revogar credenciais potencialmente expostas, substituir senhas e chaves criptográficas e reconstruir o dispositivo com firmware atualizado quando houver indícios de invasão ou não for possível atestar sua integridade. Credenciais reutilizadas em outros serviços também devem ser trocadas, pois podem ampliar o impacto de um acesso indevido.
Para reduzir o risco de novos incidentes, equipes de segurança podem manter um inventário dos appliances NetScaler, registrar suas versões e acompanhar avisos de segurança do fabricante. Também é útil limitar interfaces administrativas, revisar quais serviços precisam permanecer acessíveis externamente e estabelecer um processo de atualização emergencial para falhas com exploração ativa.
A inclusão no catálogo da CISA reforça a urgência de corrigir as duas vulnerabilidades, mas o trabalho não termina com a instalação da atualização. Confirmar a versão, avaliar sinais de comprometimento e proteger os acessos associados são etapas essenciais para impedir que uma falha já explorada continue produzindo efeitos dentro da organização.
