Segurança · 30 de setembro de 2026

Também publicado em English

Citrix confirma exploração ativa de duas falhas zero-day críticas em NetScaler

man wearing black sweater using smartphone
Jonas Leupe / Unsplash

A Citrix confirmou a exploração ativa de duas falhas zero-day críticas em seus produtos NetScaler ADC e NetScaler Gateway. A empresa publicou um boletim de segurança no dia 27 de setembro de 2026, alertando os clientes sobre a necessidade urgente de aplicar correções. A confirmação ocorreu após relatos de administradores de sistemas que receberam instruções para desligar imediatamente os equipamentos.

Antes da publicação oficial, administradores relataram ter recebido ligações de prestadores de serviços ou equipes de segurança sem detalhes técnicos, apenas com a ordem de desligar os dispositivos. Alguns contatos mencionaram interações com agências de resposta a incidentes. A origem dessa onda de alertas seria uma pré-notificação do NCSC, a agência de cibersegurança da Holanda, enviada a organizações locais. O comunicado da agência descrevia duas vulnerabilidades que permitem a execução remota de código, identificadas pela Citrix durante investigações de incidentes em clientes.

O boletim da Citrix refere-se a oito vulnerabilidades no total, mas destaca as duas exploradas como zero-day, identificadas como CVE-2026-88771 e CVE-2026-88772. Ambas possuem uma pontuação CVSS 4.0 de 9,5 em uma escala de 10. A empresa afirmou que observou a exploração dessas falhas em implantações do NetScaler que não haviam sido corrigidas. A Citrix não divulgou informações sobre a escala das ataques nem sobre os autores responsáveis.

A CISA, a agência de segurança cibernética dos Estados Unidos, adicionou as duas falhas ao seu catálogo KEV no mesmo dia. Em um alerta dedicado, a agência afirmou ter recebido relatórios que confirmam a exploração ativa em escala mundial. A exposição desses equipamentos à internet para permitir acesso remoto a recursos internos torna-os alvos valiosos, pois a comprometimento pode resultar em acesso à rede corporativa.

A sequência de alertas críticos para as soluções Citrix tem sido frequente. Entre junho de 2025 e o mês anterior à publicação deste boletim, houve a falha CitrixBleed 2, a zero-day CVE-2025-7775 explorada em ataques em agosto de 2025 e a falha CVE-2026-19490. As versões publicadas em agosto para corrigir a CVE-2026-19490, especificamente as builds 14.1-73.32 e 13.1-63.21, não oferecem proteção contra as novas falhas. Usuários que atualizaram seus equipamentos no mês anterior precisam aplicar novas correções. A falha de agosto não era explorada no momento de sua divulgação, mas foi posteriormente adicionada ao catálogo KEV da CISA.