O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 279–281  |  ISSN 3086-6103

CVE-2026-8452: Da Corrupção de Memória à Execução Remota de Código no NetScaler

Nesta sexta-feira, a watchTowr labs publicou uma análise técnica detalhada de uma vulnerabilidade no Citrix NetScaler, previamente anunciada em julho. A análise demonstrou uma cadeia de exploração pré autenticação que utiliza uma vulnerabilidade cuja exploração foi previamente apenas associada com Denial of Service pelo fabricante, para uma execução de código remota como root em um ambiente vulnerável.

 


Contexto e Origem

O Netscaler ADC/Gateway é uma suite de entrega e acesso seguro de aplicações desenvolvida pela Citrix, utilizada no mercado para mediar o acesso remoto via VPN/ICA proxy a aplicações e workstations corporativas. No dia 30 de julho de 2026, a Citrix publicou um boletim de segurança detalhando múltiplas vulnerabilidades afetando o Netscaler ADC, incluindo a CVE-2026-8452, descrita pela fabricante como um overflow de memória heap capaz de provocar Denial of Service e comportamento imprevisível. Consequentemente, no dia 14 de agosto de 2026, a watchTowr Labs publicou sua análise da vulnerabilidade, demonstrando uma maior gravidade da CVE do que foi induzido no boletim inicial.
Por meio de análise das mudanças realizadas as funções nas versões corrigidas, os pesquisadores da watchTowr conseguiram redescobrir a vulnerabilidade a partir do patch, e construiram uma cadeia de exploração capaz de alcançar execução de código remoto com root.

Atualmente, a CVE-2026-8462 oficialmente possui um CVSS v4.0 de 8,8/10 (Alto) com um vetor que não necessita de autenticação ou interação do usuário. O NVD também apresenta, em sua própria avaliação, CVSS 3.1 de 9,8 (Crítica).

 


Execução

Na pesquisa da watchTowr, o caminho vulnerável está relacionado ao processamento de mensagens SAML:

  • Durante a canonização do elemento SignedInfo, versões vulneráveis copiam dados controlados pelo atacante para um buffer global de tamanho fixo, sem validar seu comprimento. Dessa forma, um SignedInfo excessivamente grande é capaz de exceder o limite do buffer
  • O overflow corrompe metadados de memória, que é então, transformada em uma primitiva de escrita controlada, que permite alterar um ponteiro de função assim como redirecionar o fluxo de execução
  • Por meio desta primitiva, os pesquisadores demonstam a obtenção de execução de código como root

Em um cenário de exploração, um atacante não precisaria de credenciais válidas para alcançar o componente vulnerável, tornando a condição particularmente mais grave a appliances expostos à Internet. Uma vez obtida a execução de código no dispositivo, o adversário pode potencialmente coletar intel, modificar configurações, estabelecer persistência ou utilizar o appliance como ponto inicial para movimentação lateral.

Como demonstração, a watchTowr conseguiu executar código no ambiente vulnerável para estabelecer um webshell, evidenciando que o impacto não se limita à indisponibilidade do serviço.

 


Software Afetado e mitigações

Software Versões afetadas Correção
NetScaler ADC / NetScaler Gateway 14.1 anteriores à 14.1-72.61 Atualizar para 14.1-72.61 ou superior
NetScaler ADC / NetScaler Gateway 13.1 anteriores à 13.1-63.18 Atualizar para 13.1-63.18 ou superior
NetScaler ADC FIPS anteriores à 14.1-72.61 FIPS Atualizar para o build corrigido
NetScaler ADC FIPS / NDcPP anteriores à 13.1-37.272 Atualizar para 13.1-37.272 ou superior

 

A principal medida a ser tomada é a atualização imediata dos appliances em versões vulneráveis para os builds corrigidos, especialmente em dispositivos expostos à Internet.
No seu boletim de segurança, a Citrix disponibilizou termos de busca que podem ser realizados no NetScaler Console para detectar as vulnerabilidades publicadas, assim como um fluxo de atualização para os equipamentos identificados.

 


Referências

[1] watchTowr Labs. You’re Back In The Room (Citrix NetScaler Pre-Auth RCE CVE-2026-8452(?)) — 14 de agosto de 2026. Disponível em: https://labs.watchtowr.com/youre-back-in-the-room-citrix-netscaler-pre-auth-rce-cve-2026-8452. Acesso em: 14 de agosto de 2026.

[2] National Institute of Standards and Technology. CVE-2026-8452. Disponível em: NVD — CVE-2026-8452. Acesso em: 14 de agosto de 2026.

[3] Citrix / Cloud Software Group. NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2026-8451, CVE-2026-8452, CVE-2026-8655, CVE-2026-10816, CVE-2026-10817, and CVE-2026-13474. Disponível em: https://support.citrix.com/external/article/CTX696604/netscaler-adc-and-netscaler-gateway-secu.html. Acesso em: 14 de agosto de 2026.

Categorias: Alerta, CVE, Falhas, Patches, RCE, Remote Attack, Uncategorized, Vulnerabilidade.