Citrix corrige dois zero-days do NetScaler já explorados
Citrix publicou no domingo (27) correções para as CVE-2026-88771 e CVE-2026-88772, falhas críticas de execução remota no NetScaler ADC e Gateway que já eram exploradas antes de haver patch.

A Citrix publicou no domingo (27) o boletim de segurança CTX697096, com correções para duas vulnerabilidades críticas no NetScaler ADC e no NetScaler Gateway que já estavam sendo exploradas antes de existir patch. As falhas, CVE-2026-88771 e CVE-2026-88772, receberam nota 9,5 na escala CVSS 4.0 e permitem execução remota de código. Segundo o boletim, a empresa observou exploração das duas em instalações sem mitigação. A CISA, agência americana de cibersegurança, publicou alerta no mesmo dia afirmando que atores de ameaça exploram as falhas globalmente, e incluiu ambas no catálogo KEV, que obriga agências civis federais dos EUA a corrigir dentro de prazo fixo.
O boletim cobre oito CVEs, da 88771 à 88778. Só as duas primeiras aparecem como exploradas.
O que cada falha abre
A CVE-2026-88771 é a mais grave para quem roda o equipamento em configuração padrão. Trata-se de validação inadequada de entrada que permite a um atacante sem autenticação executar comandos arbitrários no appliance. De acordo com a análise da watchTowr, empresa de segurança que tornou o caso público, ela atinge qualquer instalação do ADC ou do Gateway em versão vulnerável, sem exigir recurso específico ativado.
A CVE-2026-88772 é um estouro de memória que leva a execução remota ou a negação de serviço quando o DTLS está habilitado. O DTLS vem ligado por padrão nos servidores virtuais de VPN, o que coloca a maioria das instalações de Gateway dentro da condição de ataque, salvo quando o administrador o desligou.
As versões corrigidas, segundo o boletim da Citrix, são 14.1-73.37 e 13.1-64.23, além de 14.1-73.37 FIPS e 13.1-37.279 para as linhas FIPS e NDcPP.
Um fim de semana entre o alerta e o patch
A ordem dos fatos interessa a quem responde pelo risco. Na semana passada, administradores relataram no fórum r/Citrix a orientação de desligar os equipamentos, atribuída a uma pré-notificação do NCSC-NL, o centro nacional de cibersegurança da Holanda, distribuída sob a restrição TLP:AMBER+STRICT. Na sexta-feira (26), a watchTowr afirmou publicamente que falhas de execução remota sem correção estavam sendo exploradas e que tinham sido identificadas em investigações forenses. Durante o fim de semana, provedores de serviços gerenciados e fornecedores de MDR passaram a recomendar aos clientes que tirassem os NetScalers do ar. O patch só saiu no domingo.
Esse intervalo expõe um dilema operacional. O NetScaler fica na borda da rede e concentra VPN, acesso remoto, balanceamento de carga e autenticação de usuários. Desligá-lo corta o trabalho remoto de uma empresa inteira; mantê-lo ligado sem correção deixa aberta uma porta que dispensa senha. Segundo os relatos sobre a pré-notificação holandesa, o NCSC-NL escolheu avisar antes do patch justamente porque atualizar o NetScaler costuma provocar indisponibilidade, e preparar a janela de manutenção com antecedência encurta o tempo de exposição.
Segundo episódio no mesmo produto em setembro
Não é o primeiro alerta do mês. No início de setembro, a CVE-2026-19490, falha crítica de desvio de autenticação no mesmo NetScaler, passou da correção à exploração em ataques em poucas semanas, segundo a Rapid7 e o BleepingComputer. O histórico pesa: em 2023, a Citrix Bleed (CVE-2023-4966) virou porta de entrada de campanhas de ransomware contra bancos, escritórios de advocacia e órgãos públicos, incluindo a operação americana do banco chinês ICBC.
A leitura muda conforme o mercado. Nos Estados Unidos, o catálogo KEV transforma o alerta em obrigação legal para o governo federal e, na prática, em referência de prazo para fornecedores e bancos que seguem a CISA. Na Holanda, o NCSC-NL avisou organizações sob sigilo antes da divulgação pública, o que permitiu preparar janelas de manutenção quando o patch ainda não existia; quem ficou fora dessa lista soube do problema por fóruns e pela watchTowr. Para operações que dependem de acesso remoto de terceiros, como centros de serviços compartilhados e integradores que atendem clientes em vários continentes, o NetScaler do cliente vira também um problema do prestador, porque é por ele que as equipes entram.
A pergunta depois do patch
Como a exploração começou antes de existir correção, atualizar o equipamento fecha a porta, mas não informa quem passou por ela. A watchTowr disse que as falhas foram achadas em investigações forenses, ou seja, em ambientes onde alguém já tinha entrado. Para o CISO, o indicador que interessa ao conselho nesta semana deixa de ser o percentual de appliances atualizados e passa a ser o que aconteceu em cada um deles entre a primeira exploração e o domingo. É uma pergunta mais cara de responder, e a única que diz se o incidente acabou.
Fontes
- support.citrix.comhttps://support.citrix.com/external/article/CTX697096
- cisa.govhttps://www.cisa.gov/news-events/alerts/2026/09/27/critical-zero-day-vulnerabilities-exploited-citrix-netscaler-adc-gateway
- watchtowr.comhttps://watchtowr.com/intelligence/citrix-netscaler-zero-day-vulnerabilities-faq/
- bleepingcomputer.comhttps://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/
- thehackernews.comhttps://thehackernews.com/2026/09/warning-two-unpatched-citrix-netscaler.html