Falhas no Citrix NetScaler: CISA define prazo para 30 de setembro
A CISA incluiu duas falhas do Citrix NetScaler, com nota CVSS 9,5, em sua lista de vulnerabilidades exploradas ativamente em 27 de setembro, com prazo até 30 de setembro para as agências federais.
3 min de leitura

Em números
- CVSS severity score for both flaws
- 9.5 / 10
- actively exploited Citrix flaw CISA has flagged since 2021
- 26th
- deadline for U.S. federal agencies to patch
- Sept. 30
A agência americana de cibersegurança CISA afirma que invasores estão explorando ativamente duas falhas no Citrix NetScaler. O NetScaler é uma família de aparelhos de rede que ficam na frente de aplicativos corporativos e VPNs. A CISA incluiu as duas falhas em seu catálogo de vulnerabilidades exploradas ativamente em 27 de setembro de 2026. Esse catálogo é uma lista pública de falhas confirmadas sob ataque real. As agências civis federais agora têm até 30 de setembro para corrigi-las.
Segundo o alerta da CISA, as falhas são a CVE-2026-88771 e a CVE-2026-88772. Ambas atingem 9,5 de um total possível de 10 no Common Vulnerability Scoring System, ou CVSS. É uma escala padrão que equipes de segurança usam para medir quão perigosa é uma falha. Uma nota acima de 9 geralmente significa que um invasor pode assumir o controle de um sistema com pouco esforço e sem acesso especial.
O que as duas falhas fazem
A CVE-2026-88771 é uma falha de validação de entrada. Isso quer dizer que o software não verifica corretamente os dados que recebe antes de agir sobre eles. A BleepingComputer relata que essa falha afeta toda instalação de NetScaler ADC e Gateway com as configurações padrão. Ela permite que um invasor execute comandos sem fazer login.
A CVE-2026-88772 é uma falha de segurança de memória. O software pode ser enganado para ler ou escrever além do limite de um buffer de memória que reservou. O The Hacker News diz que essa falha só se aplica quando uma configuração chamada DTLS está ativada. O DTLS criptografa tráfego rápido e sem conexão. Ele vem ativado por padrão em qualquer NetScaler configurado como servidor VPN. Explorá-la pode travar o aparelho ou permitir que um invasor execute seu próprio código.
A CISA declarou: "Esse tipo de vulnerabilidade é um vetor de ataque frequente para agentes maliciosos e representa riscos significativos para o governo federal." A agência não citou invasores específicos. Mas a BleepingComputer e o The Hacker News confirmam que a exploração acontece globalmente, não em um incidente isolado.
Versões afetadas e o que verificar
| Item | Detalhe |
|---|---|
| CVE-2026-88771 | Execução de comandos sem autenticação, configuração padrão |
| CVE-2026-88772 | Falha de memória, exige DTLS ativado (padrão em configurações VPN) |
| Gravidade | 9,5 / 10 (CVSS) para ambas |
| Corrigido em | NetScaler ADC/Gateway 14.1-73.37 ou posterior, 13.1-64.23 ou posterior |
| Sem correção | Versões 12.1 e 13.0 (fora de suporte, sem patch previsto) |
| Prazo federal | 30 de setembro de 2026, sob a Binding Operational Directive 26-04 |
A Binding Operational Directive 26-04 é uma ordem da CISA que obriga agências civis federais dos EUA a corrigir falhas específicas até uma data definida. Ela vincula legalmente apenas órgãos do governo. Mas a CISA publica os mesmos prazos como orientação para qualquer organização que use o software afetado.
A BleepingComputer observa que esta é a 26ª falha do Citrix explorada ativamente sinalizada pela CISA desde novembro de 2021. Esse ritmo mostra um padrão. Muitas empresas expõem o NetScaler diretamente à internet como ponto de acesso VPN, o que o torna um alvo recorrente.
O que isso significa para desenvolvedores
Se sua equipe usa NetScaler ADC ou Gateway, verifique agora o número da build. Atualize para 14.1-73.37 ou 13.1-64.23 ou posterior. Quem ainda está na versão 12.1 ou 13.0 está totalmente fora de suporte e precisa de um plano de migração, não apenas de um patch.
A Citrix publicou indicadores de comprometimento pelo NetScaler Console. Mas a própria empresa avisou que eles têm "valor forense limitado", segundo a BleepingComputer. Uma varredura sem resultados não é prova de que nada aconteceu. O The Hacker News detalha o que fazer se houver suspeita de uma invasão anterior. Isole o aparelho primeiro. Revogue todas as credenciais e tokens de acesso ligados a ele. Reconstrua o firmware a partir de uma imagem conhecidamente segura. Troque todas as senhas relacionadas antes de reconectá-lo à rede.
Verifique também o seu código de infraestrutura. Se um arquivo de configuração do Terraform, Ansible ou similar fixa uma imagem ou versão do NetScaler, atualize essa referência também. Caso contrário, uma futura reimplantação pode trazer de volta silenciosamente a versão antiga e vulnerável.
Fontes
Artigos relacionados

PeopleSoft CVE-2026-35273: uma única letra codificada engana os WAFs
O ShinyHunters voltou a explorar em massa a falha CVE-2026-35273 do Oracle PeopleSoft (CVSS 9,8), driblando regras de WAF ao escrever uma letra do caminho como %50.

SharePoint e MikroTik entram na lista de falhas exploradas da CISA
A CISA incluiu uma falha do Microsoft SharePoint Server e uma cadeia de exploração do MikroTik RouterOS em sua lista de vulnerabilidades exploradas ativamente, com prazo até 28 de setembro para agências federais dos EUA.

Kiteworks pede que clientes desliguem seus servidores neste fim de semana
A Kiteworks pediu a todos os clientes que desliguem seus servidores por seis horas no sábado, 26 de setembro, depois que autoridades policiais alertaram sobre um ataque iminente.