Segurança · 7 de outubro de 2026

Citrix lança atualizações de emergência para falha de dia zero no NetScaler

A laptop displaying a website on a wooden desk with potted plants
Michał Parzuchowski / Unsplash

A Citrix lançou atualizações de emergência para corrigir uma vulnerabilidade de negação de serviço no NetScaler, identificada como CVE-2026-88779, que foi explorada em ataques de dia zero.

A falha é descrita como um problema de buffer de memória que afeta os dispositivos NetScaler ADC e NetScaler Gateway. O problema ocorre em sistemas que utilizam a autenticação SAML com a funcionalidade de Gateway ou AAA. De acordo com o aviso de segurança da Citrix, a vulnerabilidade possui uma pontuação CVSS de 8,7 e foi utilizada em ataques direcionados contra implementações do NetScaler que não possuíam a mitigação, resultando em condições de negação de serviço.

A empresa informou que a análise indica que o problema afeta a disponibilidade do serviço, mas não identificou impacto na integridade dos dados dos clientes. Para corrigir a falha, a Citrix disponibilizou as versões 14.1-73.41 e 13.1-64.28 do NetScaler ADC e NetScaler Gateway. Para implementações FIPS, a recomendação é a atualização para a versão 14.1-73.41 FIPS, enquanto clientes de NetScaler ADC FIPS e NDcPP no ramo 13.1 devem instalar a versão 13.1-37.282.

Além das atualizações, a Citrix está fornecendo listas de negação global para bloquear o acesso de endereços IP maliciosos conhecidos. A empresa alertou que organizações que atualizaram seus dispositivos recentemente para corrigir as vulnerabilidades CVE-2026-88771 até CVE-2026-88778 devem realizar a atualização novamente se seus sistemas atenderem às précondições da falha.

Embora a Citrix classifique a CVE-2026-88779 como negação de serviço, pesquisadores de cibersegurança e administradores do NetScaler investigam se a falha pode permitir a execução remota de código. Relatos indicam que aparelhos atualizados estavam reiniciando inesperadamente. Um administrador observou nomes de usuário de autenticação manipulados contendo comandos de shell para baixar e executar um arquivo de um endereço IP específico. Outro especialista relatou que um de seus sistemas de isca, mesmo atualizado, estava executando um binário de malware baixado.

A empresa watchTowr Labs confirmou ter reproduzido a vulnerabilidade, embora não tenha divulgado os detalhes técnicos. A CISA adicionou a CVE-2026-88779 ao seu catálogo de vulnerabilidades exploradas conhecidas, confirmando a exploração ativa e estabelecendo o prazo de 7 de outubro para que agências do FCEB realizem a mitigação.