[ Início ]
Vol. 2 (abr. 2026) | Pp. 279–281 | ISSN 3086-6103
CVE-2026-8452: Da Corrupção de Memória à Execução Remota de Código no NetScaler
Nesta sexta-feira, a watchTowr labs publicou uma análise técnica detalhada de uma vulnerabilidade no Citrix NetScaler, previamente anunciada em julho. A análise demonstrou uma cadeia de exploração pré autenticação que utiliza uma vulnerabilidade cuja exploração foi previamente apenas associada com Denial of Service pelo fabricante, para uma execução de código remota como root em um ambiente vulnerável.
Contexto e Origem
O Netscaler ADC/Gateway é uma suite de entrega e acesso seguro de aplicações desenvolvida pela Citrix, utilizada no mercado para mediar o acesso remoto via VPN/ICA proxy a aplicações e workstations corporativas. No dia 30 de julho de 2026, a Citrix publicou um boletim de segurança detalhando múltiplas vulnerabilidades afetando o Netscaler ADC, incluindo a CVE-2026-8452, descrita pela fabricante como um overflow de memória heap capaz de provocar Denial of Service e comportamento imprevisível. Consequentemente, no dia 14 de agosto de 2026, a watchTowr Labs publicou sua análise da vulnerabilidade, demonstrando uma maior gravidade da CVE do que foi induzido no boletim inicial.
Por meio de análise das mudanças realizadas as funções nas versões corrigidas, os pesquisadores da watchTowr conseguiram redescobrir a vulnerabilidade a partir do patch, e construiram uma cadeia de exploração capaz de alcançar execução de código remoto com root.
Atualmente, a CVE-2026-8462 oficialmente possui um CVSS v4.0 de 8,8/10 (Alto) com um vetor que não necessita de autenticação ou interação do usuário. O NVD também apresenta, em sua própria avaliação, CVSS 3.1 de 9,8 (Crítica).
Execução
Na pesquisa da watchTowr, o caminho vulnerável está relacionado ao processamento de mensagens SAML:
- Durante a canonização do elemento SignedInfo, versões vulneráveis copiam dados controlados pelo atacante para um buffer global de tamanho fixo, sem validar seu comprimento. Dessa forma, um SignedInfo excessivamente grande é capaz de exceder o limite do buffer
- O overflow corrompe metadados de memória, que é então, transformada em uma primitiva de escrita controlada, que permite alterar um ponteiro de função assim como redirecionar o fluxo de execução
- Por meio desta primitiva, os pesquisadores demonstam a obtenção de execução de código como root
Em um cenário de exploração, um atacante não precisaria de credenciais válidas para alcançar o componente vulnerável, tornando a condição particularmente mais grave a appliances expostos à Internet. Uma vez obtida a execução de código no dispositivo, o adversário pode potencialmente coletar intel, modificar configurações, estabelecer persistência ou utilizar o appliance como ponto inicial para movimentação lateral.
Como demonstração, a watchTowr conseguiu executar código no ambiente vulnerável para estabelecer um webshell, evidenciando que o impacto não se limita à indisponibilidade do serviço.
Software Afetado e mitigações
| Software | Versões afetadas | Correção |
|---|---|---|
| NetScaler ADC / NetScaler Gateway | 14.1 anteriores à 14.1-72.61 | Atualizar para 14.1-72.61 ou superior |
| NetScaler ADC / NetScaler Gateway | 13.1 anteriores à 13.1-63.18 | Atualizar para 13.1-63.18 ou superior |
| NetScaler ADC FIPS | anteriores à 14.1-72.61 FIPS | Atualizar para o build corrigido |
| NetScaler ADC FIPS / NDcPP | anteriores à 13.1-37.272 | Atualizar para 13.1-37.272 ou superior |
A principal medida a ser tomada é a atualização imediata dos appliances em versões vulneráveis para os builds corrigidos, especialmente em dispositivos expostos à Internet.
No seu boletim de segurança, a Citrix disponibilizou termos de busca que podem ser realizados no NetScaler Console para detectar as vulnerabilidades publicadas, assim como um fluxo de atualização para os equipamentos identificados.
Referências
[1] watchTowr Labs. You’re Back In The Room (Citrix NetScaler Pre-Auth RCE CVE-2026-8452(?)) — 14 de agosto de 2026. Disponível em: https://labs.watchtowr.com/youre-back-in-the-room-citrix-netscaler-pre-auth-rce-cve-2026-8452. Acesso em: 14 de agosto de 2026.
[2] National Institute of Standards and Technology. CVE-2026-8452. Disponível em: NVD — CVE-2026-8452. Acesso em: 14 de agosto de 2026.
[3] Citrix / Cloud Software Group. NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2026-8451, CVE-2026-8452, CVE-2026-8655, CVE-2026-10816, CVE-2026-10817, and CVE-2026-13474. Disponível em: https://support.citrix.com/external/article/CTX696604/netscaler-adc-and-netscaler-gateway-secu.html. Acesso em: 14 de agosto de 2026.
Categorias: Alerta, CVE, Falhas, Patches, RCE, Remote Attack, Uncategorized, Vulnerabilidade.
Alerta: exploração ativa contra Cisco ASA e FTD (CVE-2026-20349)
Foi divulgada uma vulnerabilidade de alta severidade, identificada como CVE-2026-20349, no serviço de Remote Access SSL VPN dos produtos Cisco…
Após a correção do exploit do RoguePlanet, o pesquisador Nightmare Eclipse mais uma vez revelou uma nova vulnerabilidade zero-day que…
Microsoft Patch Tuesday de agosto de 2026: 400 vulnerabilidades e zero-day sob exploração ativa
A Microsoft publicou, em 11 de agosto de 2026, seu pacote mensal de atualizações de segurança, corrigindo aproximadamente 400 vulnerabilidades…
Alerta: Nova vulnerabilidade do WordPress chamada “XSS2Shell” com alta severidade é divulgada
Estamos cientes da publicação da CVE-2026-64638, chamada de “XSS2Shell”, uma vulnerabilidade de XSS na tela de login do WordPress Core…
Alerta: Zapscape no KVM permite escape de máquinas virtuais (CVE-2026-64561)
Uma nova vulnerabilidade no kernel Linux, apelidada de Zapscape, pode permitir que um atacante com privilégios de kernel dentro de…
Alerta: vulnerabilidades importantes no VMware ESX e VMware vCenter
Nos últimos dias foram divulgadas três vulnerabilidades críticas em VMware ESX e VMware vCenter, componentes usados para administrar e executar…