A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) ordenou que as agências do governo federal civil protegessem, antes de 30 de setembro, os dispositivos Citrix NetScaler afetados por duas vulnerabilidades críticas, depois que a Citrix confirmou que elas estavam sendo efetivamente exploradas em ataques de dia zero.
As duas vulnerabilidades são identificadas pelos números CVE-2026-88771 e CVE-2026-88772 e permitem que invasores não autenticados executem comandos remotamente em dispositivos NetScaler vulneráveis. A primeira vulnerabilidade afeta implantações do NetScaler ADC e do NetScaler Gateway com configurações padrão, enquanto a segunda exige que o DTLS esteja ativado, um recurso que a Citrix informou estar habilitado por padrão em servidores VPN virtuais.
O que a CISA solicitou?
A CISA adicionou as duas vulnerabilidades ao catálogo Known Exploited Vulnerabilities e determinou que as agências abrangidas pela diretiva operacional vinculativa BOD 26-04 corrigissem os dispositivos vulneráveis dentro do prazo estabelecido. A agência também convocou usuários e administradores de sistemas a consultar as orientações da Citrix e verificar os indicadores de comprometimento antes de instalar as atualizações, quando possível.
A agência alerta que a instalação da atualização pode levar à perda de parte da visibilidade forense. Por isso, as entidades que suspeitem ter sido comprometidas devem preservar as evidências antes da atualização e recorrer a especialistas em investigação forense quando necessário.
Versões corrigidas e situação das versões antigas
A Citrix lançou atualizações que incluem o NetScaler ADC e o Citrix NetScaler Gateway 14.1-73.37 e posteriores, além do 13.1-64.23 e posteriores. As versões compatíveis também incluem o NetScaler ADC 14.1-FIPS na versão 14.1-73.37 FIPS e posteriores, e o NetScaler ADC 13.1-FIPS e 13.1-NDcPP na versão 13.1.37.279 e posteriores.
As versões 12.1 e 13.0 chegaram ao fim do ciclo de suporte e não recebem atualizações de segurança. A Citrix recomenda migrar os dispositivos que as utilizam para uma versão compatível.
Por que esta notícia é importante?
O risco não se limita à conformidade regulatória das agências dos EUA. Os dispositivos NetScaler expostos à internet normalmente funcionam como pontos de acesso ou gateways VPN, o que torna a exploração da execução remota de comandos potencialmente impactante para as redes das organizações. A Shadowserver monitora mais de 23 mil endereços IP com impressões digitais de NetScaler expostas na internet, incluindo cerca de 22 mil dispositivos ADC e pouco mais de 1.500 dispositivos Gateway, sem dados disponíveis que determinem quantos dispositivos foram corrigidos ou efetivamente afetados.
A Citrix disponibilizou indicadores gerais de comprometimento por meio do NetScaler Console, mas reconheceu que eles podem ter valor forense limitado e não revelar todos os casos de comprometimento. Portanto, a simples instalação da correção não é suficiente em ambientes onde existam indicadores suspeitos; a CISA e o CERT-EU recomendam realizar uma avaliação da exposição ao comprometimento, especialmente em dispositivos conectados diretamente à internet.
Contexto da exploração
As duas vulnerabilidades fazem parte de uma sequência de vulnerabilidades do NetScaler exploradas ao longo do ano. Em março, a Citrix alertou sobre as CVE-2026-3055 e CVE-2026-4368. Depois, a exploração da vulnerabilidade de bypass de autenticação CVE-2026-19490 começou no início de setembro, após sua correção em meados de agosto. Desde novembro de 2021, a CISA incluiu 26 vulnerabilidades exploradas da Citrix, seis das quais foram associadas a ataques realizados por grupos de ransomware.