Pular para o conteúdo
Última horaProgramação

Falhas no Citrix NetScaler: CISA define prazo para 30 de setembro

A CISA incluiu duas falhas do Citrix NetScaler, com nota CVSS 9,5, em sua lista de vulnerabilidades exploradas ativamente em 27 de setembro, com prazo até 30 de setembro para as agências federais.

Por Tech AI Wire Team

3 min de leitura

XLinkedIn
A black rack-mount network appliance with the NetScaler wordmark on its front bezel, on a plain gray backdrop.

Em números

CVSS severity score for both flaws
9.5 / 10
actively exploited Citrix flaw CISA has flagged since 2021
26th
deadline for U.S. federal agencies to patch
Sept. 30

A agência americana de cibersegurança CISA afirma que invasores estão explorando ativamente duas falhas no Citrix NetScaler. O NetScaler é uma família de aparelhos de rede que ficam na frente de aplicativos corporativos e VPNs. A CISA incluiu as duas falhas em seu catálogo de vulnerabilidades exploradas ativamente em 27 de setembro de 2026. Esse catálogo é uma lista pública de falhas confirmadas sob ataque real. As agências civis federais agora têm até 30 de setembro para corrigi-las.

Segundo o alerta da CISA, as falhas são a CVE-2026-88771 e a CVE-2026-88772. Ambas atingem 9,5 de um total possível de 10 no Common Vulnerability Scoring System, ou CVSS. É uma escala padrão que equipes de segurança usam para medir quão perigosa é uma falha. Uma nota acima de 9 geralmente significa que um invasor pode assumir o controle de um sistema com pouco esforço e sem acesso especial.

O que as duas falhas fazem

A CVE-2026-88771 é uma falha de validação de entrada. Isso quer dizer que o software não verifica corretamente os dados que recebe antes de agir sobre eles. A BleepingComputer relata que essa falha afeta toda instalação de NetScaler ADC e Gateway com as configurações padrão. Ela permite que um invasor execute comandos sem fazer login.

A CVE-2026-88772 é uma falha de segurança de memória. O software pode ser enganado para ler ou escrever além do limite de um buffer de memória que reservou. O The Hacker News diz que essa falha só se aplica quando uma configuração chamada DTLS está ativada. O DTLS criptografa tráfego rápido e sem conexão. Ele vem ativado por padrão em qualquer NetScaler configurado como servidor VPN. Explorá-la pode travar o aparelho ou permitir que um invasor execute seu próprio código.

A CISA declarou: "Esse tipo de vulnerabilidade é um vetor de ataque frequente para agentes maliciosos e representa riscos significativos para o governo federal." A agência não citou invasores específicos. Mas a BleepingComputer e o The Hacker News confirmam que a exploração acontece globalmente, não em um incidente isolado.

Versões afetadas e o que verificar

ItemDetalhe
CVE-2026-88771Execução de comandos sem autenticação, configuração padrão
CVE-2026-88772Falha de memória, exige DTLS ativado (padrão em configurações VPN)
Gravidade9,5 / 10 (CVSS) para ambas
Corrigido emNetScaler ADC/Gateway 14.1-73.37 ou posterior, 13.1-64.23 ou posterior
Sem correçãoVersões 12.1 e 13.0 (fora de suporte, sem patch previsto)
Prazo federal30 de setembro de 2026, sob a Binding Operational Directive 26-04

A Binding Operational Directive 26-04 é uma ordem da CISA que obriga agências civis federais dos EUA a corrigir falhas específicas até uma data definida. Ela vincula legalmente apenas órgãos do governo. Mas a CISA publica os mesmos prazos como orientação para qualquer organização que use o software afetado.

A BleepingComputer observa que esta é a 26ª falha do Citrix explorada ativamente sinalizada pela CISA desde novembro de 2021. Esse ritmo mostra um padrão. Muitas empresas expõem o NetScaler diretamente à internet como ponto de acesso VPN, o que o torna um alvo recorrente.

O que isso significa para desenvolvedores

Se sua equipe usa NetScaler ADC ou Gateway, verifique agora o número da build. Atualize para 14.1-73.37 ou 13.1-64.23 ou posterior. Quem ainda está na versão 12.1 ou 13.0 está totalmente fora de suporte e precisa de um plano de migração, não apenas de um patch.

A Citrix publicou indicadores de comprometimento pelo NetScaler Console. Mas a própria empresa avisou que eles têm "valor forense limitado", segundo a BleepingComputer. Uma varredura sem resultados não é prova de que nada aconteceu. O The Hacker News detalha o que fazer se houver suspeita de uma invasão anterior. Isole o aparelho primeiro. Revogue todas as credenciais e tokens de acesso ligados a ele. Reconstrua o firmware a partir de uma imagem conhecidamente segura. Troque todas as senhas relacionadas antes de reconectá-lo à rede.

Verifique também o seu código de infraestrutura. Se um arquivo de configuração do Terraform, Ansible ou similar fixa uma imagem ou versão do NetScaler, atualize essa referência também. Caso contrário, uma futura reimplantação pode trazer de volta silenciosamente a versão antiga e vulnerável.

Fontes

  1. CISA Adds Two Known Exploited Vulnerabilities to Catalog - CISA
  2. CISA orders feds to patch exploited Citrix flaws by Wednesday - BleepingComputer
  3. CISA Says Attackers Are Exploiting Two Critical Citrix NetScaler Flaws Globally - The Hacker News

Artigos relacionados