Segurança · 2 de outubro de 2026
Detalhes técnicos de falha crítica em Citrix NetScaler revelam execução de código malicioso
Pesquisadores de segurança cibernética divulgaram detalhes técnicos de uma falha crítica recentemente corrigida nos produtos Citrix NetScaler ADC e Gateway, que está sendo ativamente explorada em ataques reais. A vulnerabilidade, identificada como CVE-2026-88772, permite a execução remota de código ou a negação de serviço, representando uma ameaça significativa para as organizações que utilizam essa infraestrutura de rede.
O defeito é classificado como um estouro de memória no processamento do protocolo Datagram Transport Layer Security, com origem no mecanismo de processamento de pacotes do NetScaler. A Agência de Segurança Cibernética e de Infraestrutura dos Estados Unidos descreveu a falha como uma restrição inadequada de operações dentro dos limites de um buffer de memória, o que facilita a ação de invasores remotos.
A inconsistência na análise dos dados ocorre porque o sistema confia implicitamente no tamanho do fragmento declarado no cabeçalho do aperto de mão do protocolo, enquanto o campo de comprimento afirma que a mensagem completa tem 120 bytes. Um pesquisador explicou que uma mensagem de 120 bytes pode chegar dividida em 120 fragmentos, onde cada um declara ter 120 bytes de comprimento total, mas apenas 1 byte de fragmento, com deslocamentos sequenciais de zero a 119.
Cada pacote recebido de 1.459 bytes é armazenado em buffers específicos do NetScaler e depois unido em um buffer de rascunho de apenas 35.840 bytes. Como a versão vulnerável não verifica se o próximo pacote cabe nesse espaço, os dados são escritos além do fim do buffer, resultando no estouro. Após 120 registros, a mensagem é considerada completa, mas a cadeia de buffers contém cerca de 174 kilobytes de dados, muito além do esperado.
A análise da empresa watchTowr indicou que esse estouro pode ser utilizado para desviar o fluxo de controle para código malicioso arbitrário com privilégios de administrador. Isso é feito usando a chamada de sistema mprotect para vencer as proteções de não execução. A divulgação ocorreu um dia após a liberação de uma prova de conceito para outra falha, CVE-2026-88771, que tem sido abusada em conjunto com a falha atual em ataques do mundo real.