O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 357–361  |  ISSN 3086-6103

Alerta Crítico: Zero-Days em Citrix NetScaler sob Exploração Ativa (CVE-2026-88771 e CVE-2026-88772)

Em 27 de setembro de 2026 a Citrix publicou o boletim CTX697096, com oito vulnerabilidades em NetScaler ADC e NetScaler Gateway. Duas delas permitem execução remota de código sem autenticação e já eram exploradas antes da divulgação, inclusive para implantar web shells. A CISA incluiu ambas no catálogo KEV no mesmo dia (Catálogo: CISA Known Exploited Vulnerabilities).

Quem opera NetScaler sob gestão própria deve tratar o caso como incidente de alta prioridade: verificar sinais de comprometimento, preservar evidências e só então atualizar.

Por que isso importa

NetScaler é amplamente utilizado como gateway de acesso remoto (VPN/AAA), load balancer e WAF em infraestruturas críticas. Um comprometimento não autenticado concede aos atacantes:

  • Foothold inicial com alto privilégio na borda da rede.
  • Capacidade de pivô para sistemas internos, exfiltração de credenciais e implantação de web shells.
  • Potencial para ataques em cadeia contra Active Directory, servidores de aplicação e dados sensíveis.

Relatórios de inteligência indicam que a exploração ocorreu semanas antes da divulgação, ampliando a janela de risco para organizações não patcheadas.

Quem é afetado

O boletim vale apenas para implantações customer-managed, incluindo ambientes híbridos. Segundo a Citrix, os serviços em nuvem gerenciados por ela e o Adaptive Authentication gerenciado já foram atualizados.

Um ponto que costuma passar despercebido: um appliance continua vulnerável se estiver abaixo do build indicado no boletim, ainda que tenha recebido alguma atualização de segurança anterior em 2026. Os boletins de agosto e setembro (CTX696939, CVE-2026-19489 e CVE-2026-19490) corrigiam falhas diferentes e não cobrem estas.

As duas vulnerabilidades exploradas

CVE-2026-88771: validação inadequada de entrada (CWE-20)

  • Impacto: execução de comandos arbitrários por atacante remoto, sem credenciais.
  • Pré-condição: nenhuma. Afeta qualquer appliance em build vulnerável, inclusive em configuração padrão.
  • Complexidade: baixa. Basta o appliance estar acessível.
  • Mitigação por configuração: não existe. A única correção é a atualização.
  • Detalhes: NVD · OpenCVE

CVE-2026-88772: estouro de buffer no processamento DTLS (CWE-119)

  • Impacto: execução remota de código ou negação de serviço.
  • Pré-condição: DTLS habilitado. Nos VPN virtual servers do NetScaler Gateway o DTLS vem ativo por padrão; se não foi desativado explicitamente, o appliance está exposto.
  • Complexidade: maior que a da 88771, mas o resultado pode ser o comprometimento completo do appliance.
  • Mitigação temporária: desabilitar o DTLS remove a pré-condição desta CVE. Isso não protege contra a CVE-2026-88771 e não substitui o patch.
  • Detalhes: NVD

Por que a exposição é tão grave

O NetScaler costuma ficar na borda da rede, como gateway de VPN e autenticação (AAA), balanceador de carga e WAF. Comprometido, ele dá ao atacante acesso privilegiado logo na entrada do ambiente, com acesso a sessões e credenciais e um ponto de partida para avançar sobre Active Directory e sistemas internos. Historicamente, a maior parte da atividade maliciosa contra NetScaler veio de grupos APT, e cerca de um terço de grupos de ransomware e seus afiliados.

O contexto agrava o quadro: estas são a terceira e a quarta falhas de NetScaler exploradas que a CISA inclui no KEV em pouco mais de um mês (CVE-2026-8452 em 26/08 e CVE-2026-19490 em 09/09).

As outras seis vulnerabilidades do boletim

Não há exploração confirmada para elas até a data deste alerta, mas a atualização que corrige as duas críticas também as corrige. A exceção é a 88778, que exige ajuste adicional.

CVE Tipo CVSS v4.0 Observação
CVE-2026-88773 HTTP request smuggling 9.3 Pode permitir contornar políticas aplicadas ao tráfego
CVE-2026-88774 Feature policy bypass 7.0 Contorno de política de recurso
CVE-2026-88775 Memory overflow 8.8 Corrupção de memória
CVE-2026-88776 Memory overflow 8.8 Corrupção de memória
CVE-2026-88777 Memory overflow 8.8 Corrupção de memória
CVE-2026-88778 Previsão de TCP ISN 8.8 Exige também alteração de configuração TCP, conforme documentação da Citrix

Fonte da tabela: Tenable, com base no boletim CTX697096.

Versões afetadas e corrigidas

Produto Vulnerável se anterior a Atualizar para
NetScaler ADC e Gateway 14.1 14.1 – 73.37 14.1-73.37 ou posterior
NetScaler ADC e Gateway 13.1 13.1 – 64.23 13.1-64.23 ou posterior da linha 13.1
NetScaler ADC 14.1 FIPS 14.1 – 73.37 FIPS 14.1-73.37 FIPS ou posterior
NetScaler ADC 13.1 FIPS e NDcPP 13.1 – 37.279 13.1-37.279 ou posterior

Atenção à divergência de build. O aviso AV26-965 do Canadian Centre for Cyber Security indica 13.1-63.23 para a linha 13.1, enquanto a Citrix, a CISA e as demais fontes indicam 13.1-64.23. Use 13.1-64.23 e confirme sempre no boletim oficial.

Resposta recomendada, na ordem

As autoridades insistem num ponto: o patch impede novas explorações, mas não remove um comprometimento que já aconteceu. Como a exploração começou antes da divulgação, a investigação vem antes da atualização.

  1. Inventariar. Identificar todas as instâncias customer-managed de NetScaler ADC e Gateway, o build exato de cada uma e se estavam acessíveis pela internet antes da correção. Priorizar as expostas.
  2. Preservar evidências. Antes de atualizar ou reiniciar, preservar logs do appliance, syslog remoto, logs do NetScaler Console, registros de configuração e telemetria de rede ao redor. Se possível, coletar dump de memória, como orienta o NCSC-NL.
  3. Procurar sinais de comprometimento. Executar os checks de IoC que a Citrix disponibiliza no NetScaler Console ou via suporte, seguindo a publicação de IoCs no Tech Zone. A própria Citrix adverte que esses checks podem não detectar intrusões sofisticadas: resultado negativo não é atestado de limpeza.
  4. Atualizar. Aplicar os builds corrigidos da tabela acima. Se não for possível de imediato, restringir o acesso ao appliance e desabilitar o DTLS como paliativo para a 88772, sabendo que a 88771 continua aberta.
  5. Ajustar a configuração TCP. Para a CVE-2026-88778, aplicar as mudanças de configuração descritas pela Citrix, pois a atualização sozinha não basta.
  6. Se houver indícios de comprometimento: isolar o appliance, reconstruí-lo e instalar o firmware mais recente (em vez de apenas atualizar), rotacionar todas as credenciais que passaram por ele ou estavam armazenadas nele, encerrar sessões ativas e investigar movimentação lateral a partir da borda.
  7. Monitorar continuamente. Ativar o monitoramento de integridade de arquivos do NetScaler Console e manter caça a ameaças nos dias seguintes, acompanhando atualizações do boletim.

Detecção

O que procurar

  • Web shells e arquivos inesperados em diretórios do appliance, especialmente os servidos pela interface web e áreas temporárias como /var/tmp/. Use os caminhos específicos listados pela Citrix.
  • Logs apagados, truncados ou com lacunas de tempo.
  • Processos de shell ou interpretador (sh, bash, python) e ferramentas de transferência (curl) iniciados pelo packet engine nsppe.
  • Uso de credenciais administrativas do NetScaler em outros sistemas e logons fora do padrão a partir do IP do appliance.

Exemplo de regra Sigma(*)

O NetScaler roda sobre FreeBSD, não Linux. Por isso o logsource abaixo usa product: freebsd; ajuste ao modo como seu SIEM recebe esses eventos. É um ponto de partida para caça a ameaças, não uma regra oficial da CISA ou da Citrix.

title: NetScaler packet engine gerando shell ou interpretador
status: experimental
description: Detecta processos de shell, interpretador ou transferência iniciados pelo nsppe, comportamento associado a pós-exploração em NetScaler.
references:
  - https://support.citrix.com/external/article/CTX697096
logsource:
  category: process_creation
  product: freebsd
detection:
  selection_parent:
    ParentImage|endswith: '/nsppe'
  selection_child:
    Image|endswith:
      - '/sh'
      - '/bash'
      - '/csh'
      - '/python'
      - '/python3'
      - '/curl'
  condition: selection_parent and selection_child
falsepositives:
  - Improvável em operação normal; validar contra rotinas de manutenção
level: critical
tags:
  - attack.initial_access
  - attack.t1190
  - attack.persistence
  - attack.t1505.003

(*) Sigma é um formato aberto e padronizado para escrever regras de detecção de ameaças em logs. Ela está para os logs como o YARA está para arquivos e o Snort para tráfego de rede: uma forma comum de descrever “que padrão de evento indica atividade suspeita”, sem amarrar a descrição a uma ferramenta específica.


Referências

Este alerta reúne informações públicas disponíveis até 2 de outubro de 2026 e pode ser atualizado à medida que a Citrix e as autoridades divulgarem novos dados. Confirme versões e procedimentos no boletim oficial antes de qualquer intervenção em produção.

Tags: , , , , , , , .

Categorias: Alerta, CISA, CITRIX, CVE, Falhas, KEV, NetScaler ADC, NetScaler Gateway, Network, Patches, RCE, Zero Day.