Falhas críticas no citrix netscaler são exploradas e entram no catálogo da Cisa

3 минут чтения

Falhas críticas no Citrix NetScaler entram no catálogo da CISA

Duas vulnerabilidades de gravidade crítica no Citrix NetScaler foram adicionadas pela CISA ao catálogo de falhas conhecidas como exploradas. A inclusão ocorreu após a identificação de ataques contra equipamentos expostos globalmente. Para as agências federais dos Estados Unidos, a orientação foi aplicar as correções até 30 de setembro.

As falhas receberam pontuação 9,5 na escala CVSS e foram identificadas como CVE-2026-88771 e CVE-2026-88772. A Citrix disponibilizou atualizações em 27 de setembro, mesma data em que a CISA registrou os problemas no catálogo.

A CVE-2026-88771 está relacionada à validação inadequada de dados recebidos pelo sistema. Em determinadas configurações, um invasor pode explorar o problema para executar comandos arbitrários sem autenticação. A vulnerabilidade afeta instalações do NetScaler ADC e do NetScaler Gateway em configuração padrão.

Já a CVE-2026-88772 decorre de uma falha no controle dos limites de buffers de memória. A exploração pode permitir execução remota de código ou provocar uma negação de serviço. Para que esse segundo problema seja explorável, o DTLS precisa estar em uso – recurso habilitado por padrão nos servidores virtuais de VPN.

As versões 14.1-73.32, 13.1-63.21 e anteriores estão vulneráveis. A correção está disponível a partir das versões 14.1-73.37 e 13.1-64.23, além das versões correspondentes para as variantes FIPS. Administradores devem confirmar qual edição está instalada e consultar a numeração específica aplicável ao seu ambiente antes de atualizar.

A atividade maliciosa foi identificada em 26 de setembro pela watchTowr. No dia seguinte, a Citrix confirmou a observação de ataques contra instalações que ainda não tinham sido protegidas. A empresa não indicou uma solução temporária capaz de substituir a atualização: a recomendação é migrar para uma versão corrigida.

Aplicar o patch, porém, não comprova que o equipamento permaneceu seguro. Uma atualização interrompe a exposição à falha corrigida, mas não remove necessariamente um invasor que já tenha obtido acesso, nem reverte alterações feitas no sistema durante um comprometimento.

Por isso, organizações que mantinham NetScalers vulneráveis acessíveis à internet devem tratar a atualização como parte de uma resposta a incidente. Sempre que possível, é importante preservar registros e outros vestígios antes de realizar mudanças, restringir o acesso ao equipamento e verificar se houve atividade suspeita durante o período de exposição.

A investigação também deve abranger sistemas conectados ao appliance. Como o NetScaler pode atuar como ponto de entrada para serviços internos, vale revisar autenticações, conexões administrativas e alterações realizadas em contas, configurações e aplicações relacionadas. A extensão da análise deve considerar a função do equipamento e o nível de acesso que ele oferece à rede.

Entre as medidas recomendadas estão revogar credenciais potencialmente expostas, substituir senhas e chaves criptográficas e reconstruir o dispositivo com firmware atualizado quando houver indícios de invasão ou não for possível atestar sua integridade. Credenciais reutilizadas em outros serviços também devem ser trocadas, pois podem ampliar o impacto de um acesso indevido.

Para reduzir o risco de novos incidentes, equipes de segurança podem manter um inventário dos appliances NetScaler, registrar suas versões e acompanhar avisos de segurança do fabricante. Também é útil limitar interfaces administrativas, revisar quais serviços precisam permanecer acessíveis externamente e estabelecer um processo de atualização emergencial para falhas com exploração ativa.

A inclusão no catálogo da CISA reforça a urgência de corrigir as duas vulnerabilidades, mas o trabalho não termina com a instalação da atualização. Confirmar a versão, avaliar sinais de comprometimento e proteger os acessos associados são etapas essenciais para impedir que uma falha já explorada continue produzindo efeitos dentro da organização.