28/09/2026

Citrix NetScaler: duas zero-days críticas puseram VPNs em alerta

Voltar ao blog

A manchete chegou num domingo, mas o problema já vinha a ferver antes do fim de semana. A 27 de setembro de 2026, a Citrix publicou atualizações para oito falhas em NetScaler ADC e NetScaler Gateway. Duas delas, CVE-2026-88771 e CVE-2026-88772, foram classificadas como críticas, permitem execução remota de código e já estavam a ser exploradas antes de muitas equipas terem tempo de preparar uma janela de manutenção.

A bulletin oficial da Citrix confirma exploração em sistemas sem mitigação. A CISA adicionou as duas CVEs ao catálogo KEV no mesmo dia e avisou que há exploração global confirmada. Isto não é uma vulnerabilidade teórica: é uma corrida entre atacantes que procuram appliances expostos e administradores que precisam de preservar provas antes de atualizar.

Ilustracao de dois dispositivos Citrix NetScaler usados como application delivery controllers
NetScaler fica normalmente na fronteira da rede, a encaminhar VPN, autenticacao e trafego de aplicacoes. Ilustracao: OpenClipart/FreeSVG, dominio publico

O que aconteceu exatamente?

A Citrix corrigiu oito vulnerabilidades no mesmo pacote, mas duas concentram a urgência. A CVE-2026-88771 é descrita como uma falha de validação de input que pode permitir comandos arbitrários por um atacante não autenticado. A CVE-2026-88772 envolve overflow de memória e também pode levar a execução remota de código ou negação de serviço, sobretudo quando DTLS está ativo em NetScaler ADC ou Gateway.

A parte desconfortável é o posicionamento do produto. NetScaler ADC e Gateway não são servidores escondidos numa sub-rede calma: são peças de fronteira. Estão muitas vezes expostas à internet para entregar VPN, ICA Proxy, CVPN, RDP Proxy, balanceamento e autenticação. Quando uma falha remota aparece aí, o perímetro inteiro passa a estar em jogo.

Porque é que estas duas CVEs são tratadas como zero-days?

Porque a exploração foi observada antes de a maioria das organizações poder aplicar correções públicas. A CISA diz que recebeu relatórios e inteligência de parceiros a confirmar exploração global. A watchTowr, que acompanhou o caso antes dos identificadores oficiais, descreveu o episódio como duas RCE zero-days em NetScaler e publicou uma FAQ técnica com a linha temporal: aviso público a 26 de setembro, boletim Citrix e entrada KEV a 27 de setembro.

O termo zero-day não significa que todos os appliances estejam comprometidos. Significa que existiu uma janela em que atacantes podiam explorar a falha antes de haver uma correção publicamente disponível. Em produtos de acesso remoto, essa janela é especialmente perigosa porque a superfície exposta é fácil de procurar.

Quem precisa de agir primeiro?

Qualquer equipa que opere NetScaler ADC ou NetScaler Gateway deve tratar isto como prioridade, mas a urgência é maior para appliances diretamente expostos à internet, usados como VPN ou AAA virtual server, ou com DTLS ativo. A Citrix lista builds corrigidas como 14.1-73.37, 13.1-64.23 e variantes FIPS/NDcPP aplicáveis. A orientação prática é simples: identificar todos os appliances, confirmar versão e plano de atualização, e não assumir que um equipamento esquecido num datacenter secundário está fora do alcance.

A cobertura da BleepingComputer acrescenta a escala do problema: a Shadowserver rastreia mais de 23.000 endereços IP com fingerprints NetScaler expostos, incluindo cerca de 22.000 ADC e mais de 1.500 Gateway. Nem todos estarão vulneráveis, mas todos ajudam a explicar porque estas falhas recebem atenção imediata.

Icone Citrix usado pela pagina de suporte oficial
A pagina de suporte da Citrix e a referencia canonica para builds corrigidas, precondicoes e notas de atualizacao. Imagem: Citrix Support

Deve-se atualizar imediatamente ou investigar primeiro?

A resposta curta é: os dois, mas pela ordem certa. A CISA recomenda, quando possível, verificar sinais de compromisso antes de aplicar a atualização, porque o processo pode reduzir visibilidade forense. A Citrix disponibiliza indicadores genéricos através da NetScaler Console, mas também avisa que esses indicadores podem não cobrir todas as técnicas de atacante.

Isto cria uma tensão real para operações. Esperar demasiado aumenta risco de exploração. Atualizar sem preservar logs, snapshots ou support bundles pode apagar pistas importantes caso o appliance já tenha sido usado como porta de entrada. Para equipas pequenas, a mensagem não é montar uma investigação cinematográfica; é guardar evidência mínima, correr os checks disponíveis e atualizar para a build corrigida sem transformar análise em desculpa para atraso.

Há workaround?

Para as duas falhas críticas, a orientação pública é atualizar. A watchTowr resume o ponto de forma seca: não há workaround publicado que substitua a instalação das builds corrigidas. Para CVE-2026-88772, a Citrix explica que DTLS é uma precondição relevante e que está ativo por defeito em VPN vServer, mas desativar uma peça de configuração não deve ser tratado como solução final para um appliance exposto e potencialmente já sondado.

A diferença entre mitigação temporária e correção definitiva importa aqui. Em incidentes de perímetro, atacantes costumam voltar a alvos que já mapearam. Um appliance que fica parcialmente mitigado, sem versão corrigida e sem revisão de compromisso, continua a ser uma aposta perigosa.

Porque importa para além de quem usa Citrix?

Porque este é mais um lembrete de que o perímetro empresarial continua a ser uma coleção de caixas críticas, proprietárias e difíceis de tirar do ar. VPNs, gateways, firewalls e ADCs precisam de estar acessíveis para trabalhar, mas essa acessibilidade transforma cada falha de autenticação, parsing ou memória numa oportunidade de intrusão direta.

A lição de setembro de 2026 não é apenas "patch Citrix". É inventário, telemetria e ensaio de emergência. Se uma organização não sabe quantos appliances expostos tem, que versões correm, quem aprova janelas de manutenção e onde ficam logs forenses, então cada zero-day começa com atraso. NetScaler é o nome desta semana; o padrão é muito maior.

Comentários (2)

Anti-spam providenciado pela Cloudflare Turnstile.