This post is also available in: Português
As vulnerabilidades CVE-2026-88771 e CVE-2026-88772 afetam o Citrix NetScaler ADC e o Citrix NetScaler Gateway e já estão sendo exploradas ativamente por agentes maliciosos. As duas falhas foram classificadas como críticas e podem permitir execução remota de código em dispositivos vulneráveis, representando um risco relevante para organizações que utilizam essas tecnologias em ambientes expostos à internet.
A Citrix confirmou a exploração das vulnerabilidades em ambientes reais e publicou atualizações de segurança em 27 de setembro de 2026. No mesmo período, a CISA adicionou as duas vulnerabilidades ao catálogo Known Exploited Vulnerabilities, reforçando a necessidade de tratamento prioritário para organizações que possuem NetScaler em sua infraestrutura.
O cenário é especialmente relevante porque o NetScaler ADC e o NetScaler Gateway são utilizados em funções diretamente relacionadas à disponibilização de aplicações, balanceamento de carga, acesso remoto e conectividade de usuários. Uma exploração bem-sucedida contra esses dispositivos pode proporcionar ao atacante um ponto de entrada privilegiado na infraestrutura de uma organização.
O que é o Citrix NetScaler?
O Citrix NetScaler, anteriormente conhecido como Citrix ADC, é uma plataforma utilizada para gerenciamento e entrega de aplicações e serviços de rede. A solução pode atuar em funções como balanceamento de carga, proxy, gerenciamento de tráfego, segurança de aplicações e acesso remoto.
Já o NetScaler Gateway, anteriormente conhecido como Citrix Gateway, é utilizado principalmente para fornecer acesso remoto seguro a aplicações e recursos corporativos. A tecnologia pode estar presente em ambientes que disponibilizam serviços de VPN, acesso remoto e outros recursos para usuários externos.
Por sua própria função, esses equipamentos frequentemente ficam posicionados na borda da infraestrutura, recebendo conexões provenientes da internet. Essa característica aumenta a relevância de vulnerabilidades que podem ser exploradas remotamente e sem autenticação.
A exploração de uma falha nesses componentes pode permitir que um atacante ultrapasse a camada externa de proteção e obtenha uma posição dentro da infraestrutura, criando condições para atividades posteriores, como acesso indevido a aplicações, roubo de credenciais, movimentação lateral e comprometimento de outros sistemas. O Canadian Centre for Cyber Security destaca justamente esses possíveis impactos associados à exploração das vulnerabilidades.
CVE-2026-88771: execução remota de código por validação inadequada de entrada
A CVE-2026-88771 corresponde a uma vulnerabilidade de validação inadequada de entrada, classificada como CWE-20, Improper Input Validation.
O problema está relacionado à forma como o NetScaler processa e valida determinados dados recebidos. Em condições de exploração, um atacante remoto e não autenticado pode enviar dados especialmente elaborados ao dispositivo e executar comandos arbitrários.
De acordo com a Citrix, não é necessário habilitar uma funcionalidade adicional para que a vulnerabilidade esteja presente. A CVE-2026-88771 afeta implantações do NetScaler ADC e do NetScaler Gateway nas versões vulneráveis, inclusive aquelas utilizando a configuração padrão.
Esse aspecto aumenta significativamente a superfície potencial de exposição. Diferentemente de vulnerabilidades que dependem de uma determinada funcionalidade ou configuração específica, a CVE-2026-88771 pode afetar os dispositivos vulneráveis sem que uma funcionalidade adicional precise estar habilitada.
O registro oficial da vulnerabilidade classifica o problema como crítico e apresenta CVSS 4.0 de 9,5. O vetor considera exploração pela rede, ausência de autenticação e impacto elevado sobre confidencialidade, integridade e disponibilidade.
- Por que a CVE-2026-88771 é especialmente relevante?
O principal fator de preocupação está na combinação entre exploração remota, ausência de autenticação e capacidade de execução de comandos.
Na prática, um atacante não precisa necessariamente possuir uma conta válida no dispositivo antes de tentar explorar a falha. Se o equipamento estiver vulnerável e acessível a partir da rede utilizada pelo atacante, a exploração pode permitir a execução de comandos no appliance.
O comprometimento de um dispositivo de borda pode ter consequências que vão além do próprio equipamento. Como esses dispositivos podem intermediar o acesso a aplicações e recursos corporativos, uma intrusão bem-sucedida pode ser utilizada como ponto inicial para novas etapas de um ataque.
O Canadian Centre for Cyber Security aponta que a exploração bem-sucedida pode resultar no comprometimento completo do appliance, acesso não autorizado a aplicações e serviços, roubo de credenciais, movimentação lateral e comprometimento adicional de sistemas internos.
CVE-2026-88772: estouro de memória pode levar à execução remota de código
A CVE-2026-88772 é uma vulnerabilidade relacionada a estouro de memória, classificada como CWE-119, Improper Restriction of Operations within the Bounds of a Memory Buffer.
O problema pode permitir que um atacante provoque corrupção de memória e, dependendo das condições de exploração, obtenha execução remota de código ou cause uma condição de negação de serviço.
A vulnerabilidade possui uma particularidade importante em relação à CVE-2026-88771. Para que a CVE-2026-88772 possa ser explorada, o DTLS precisa estar habilitado no NetScaler ADC ou no NetScaler Gateway. A Citrix informa que o DTLS é habilitado por padrão em VPN vServers, o que torna necessário verificar cuidadosamente as configurações existentes nos ambientes afetados.
A CVE-2026-88772 também recebeu classificação Crítica, com CVSS 4.0 de 9,5. O registro oficial descreve a possibilidade de execução remota de código ou negação de serviço em versões vulneráveis do NetScaler.
Diferenças entre as duas vulnerabilidades
Embora CVE-2026-88771 e CVE-2026-88772 afetem os mesmos produtos e tenham sido exploradas ativamente, suas causas técnicas são diferentes.
A CVE-2026-88771 está relacionada à validação inadequada de entrada e pode permitir que um atacante não autenticado execute comandos arbitrários. Ela não depende de uma funcionalidade adicional habilitada e, segundo a Citrix, todas as implantações afetadas estão sujeitas ao problema.
A CVE-2026-88772, por sua vez, está relacionada a um estouro de memória e depende da utilização de DTLS. Quando explorada, pode resultar em execução remota de código ou negação de serviço. O DTLS é habilitado por padrão em VPN vServers, o que exige atenção especial durante a avaliação da exposição.
As duas vulnerabilidades, entretanto, compartilham um elemento que altera significativamente a prioridade de tratamento: a exploração já foi observada em ambientes reais.
Produtos e versões afetados
As vulnerabilidades afetam o Citrix NetScaler ADC e o Citrix NetScaler Gateway.
Para as versões 14.1, são afetadas as versões anteriores à 14.1-73.37. Para a linha 13.1, são afetadas as versões anteriores à 13.1-64.23.
Também existem versões específicas destinadas a ambientes FIPS e NDcPP. No NetScaler ADC FIPS 14.1, são afetadas as versões anteriores à 14.1-73.37 FIPS. Para NetScaler ADC FIPS e NDcPP 13.1, são afetadas as versões anteriores à 13.1.37.279.
As correções disponibilizadas pela Citrix são:
| Produto | Versão afetada | Versão corrigida |
|---|---|---|
| NetScaler ADC e NetScaler Gateway 14.1 | Anterior à 14.1-73.37 | 14.1-73.37 ou posterior |
| NetScaler ADC e NetScaler Gateway 13.1 | Anterior à 13.1-64.23 | 13.1-64.23 ou posterior |
| NetScaler ADC 14.1 FIPS | Anterior à 14.1-73.37 FIPS | 14.1-73.37 FIPS ou posterior |
| NetScaler ADC 13.1 FIPS e NDcPP | Anterior à 13.1.37.279 | 13.1.37.279 ou posterior |
A própria Citrix orienta os clientes a instalar as versões atualizadas o quanto antes. A empresa também esclarece que o boletim se aplica aos ambientes gerenciados pelos próprios clientes. Serviços de nuvem gerenciados pela Citrix recebem as atualizações necessárias pela própria fornecedora.
Exploração ativa e inclusão no catálogo da CISA
Um dos principais elementos que diferenciam essas vulnerabilidades de uma falha recém-descoberta sem evidências de exploração é a confirmação de ataques reais.
A Citrix informou que observou exploração das duas vulnerabilidades em implantações não corrigidas. A Rapid7 também classificou os dois problemas como zero-days explorados antes da divulgação pública e recomendou que organizações tratassem a atualização como uma atividade emergencial, fora dos ciclos tradicionais de aplicação de patches.
Em 27 de setembro de 2026, a CISA adicionou a CVE-2026-88771 e a CVE-2026-88772 ao Known Exploited Vulnerabilities Catalog, catálogo que reúne vulnerabilidades para as quais existem evidências de exploração ativa.
O CERT-EU também confirmou a exploração ativa das duas vulnerabilidades e recomendou a atualização dos softwares afetados, além da realização de uma avaliação de comprometimento em dispositivos expostos à internet.
O cenário também foi reportado por outras autoridades de segurança cibernética. O Canadian Centre for Cyber Security informou que as vulnerabilidades estavam sendo exploradas em diferentes ambientes de clientes Citrix e destacou que a extensão total da atividade ainda não era conhecida.
O que as organizações devem fazer?
A principal medida recomendada para ambientes afetados é atualizar o NetScaler ADC e o NetScaler Gateway para as versões corrigidas disponibilizadas pela Citrix.
Como existe exploração ativa, a aplicação da correção não deve ser tratada apenas como uma atualização de rotina. Organizações que utilizam versões vulneráveis precisam avaliar a exposição dos dispositivos e priorizar a correção, principalmente quando os appliances estão acessíveis diretamente pela internet.
Para a CVE-2026-88772, também é importante verificar se o DTLS está habilitado e identificar os virtual servers que utilizam essa configuração. A Citrix fornece orientações específicas para essa verificação em seu boletim de segurança.
A atualização, entretanto, não deve necessariamente encerrar a investigação. Em situações nas quais um equipamento vulnerável permaneceu exposto durante o período de exploração ativa, é recomendável avaliar a possibilidade de comprometimento antes ou durante o processo de remediação.
Isso é particularmente importante porque uma atualização corrige a vulnerabilidade, mas não permite concluir, isoladamente, se o equipamento foi ou não comprometido anteriormente.
A Rapid7 recomenda que organizações investiguem os appliances vulneráveis em busca de sinais de comprometimento e preservem informações relevantes para análise.
Por que vulnerabilidades em dispositivos de borda exigem atenção?
Equipamentos como NetScaler ADC e NetScaler Gateway ocupam uma posição estratégica na arquitetura de muitas organizações. Eles podem receber conexões externas, controlar o acesso a aplicações e intermediar comunicações entre usuários e recursos internos.
Por isso, uma vulnerabilidade de execução remota de código nesses dispositivos pode representar um risco que ultrapassa a disponibilidade do próprio appliance.
Quando um atacante obtém controle de um componente de borda, ele pode tentar utilizar esse acesso como ponto de partida para outras ações dentro do ambiente. Dependendo da arquitetura, das permissões disponíveis e dos mecanismos de segmentação existentes, isso pode incluir tentativa de acesso a credenciais, aplicações internas, sistemas de autenticação e outros ativos.
Esse cenário reforça a importância de tratar vulnerabilidades críticas em componentes de infraestrutura como parte de uma estratégia contínua de gestão de vulnerabilidades, considerando não apenas a existência da falha, mas também exposição, possibilidade de exploração, criticidade do ativo e evidências de atividade maliciosa.
Gestão de vulnerabilidades diante de exploração ativa
A presença das CVE-2026-88771 e CVE-2026-88772 no catálogo da CISA e a confirmação de exploração ativa demonstram como o contexto de uma vulnerabilidade pode alterar sua prioridade operacional.
Uma vulnerabilidade crítica que ainda não possui exploração conhecida pode exigir correção prioritária. Quando existem evidências de exploração em andamento, entretanto, a organização precisa considerar também a possibilidade de que ativos vulneráveis já tenham sido alvo de tentativas de comprometimento.
Nesse cenário, a gestão de vulnerabilidades precisa estar integrada a processos de monitoramento, investigação e resposta a incidentes. A identificação de um ativo vulnerável deve levar à avaliação de exposição, aplicação da correção e, quando necessário, investigação de sinais que indiquem exploração anterior.
Para ambientes que utilizam NetScaler ADC ou NetScaler Gateway, as CVE-2026-88771 e CVE-2026-88772 devem ser tratadas como vulnerabilidades críticas com exploração ativa. A aplicação das versões corrigidas é a principal medida de remediação indicada pela Citrix, enquanto a análise de possível comprometimento deve ser considerada para dispositivos que permaneceram vulneráveis e expostos.
This post is also available in: Português



