Cibersegurança

A CISA obriga as agências federais dos EUA a corrigir duas vulnerabilidades exploradas do NetScaler antes de 30 de setembro

A CISA incluiu as vulnerabilidades do NetScaler classificadas como CVE-2026-88771 e CVE-2026-88772 no catálogo de vulnerabilidades exploradas e deu às agências do governo federal civil dos EUA até 30 de setembro para proteger os dispositivos afetados. As duas vulnerabilidades permitem a execução remota de comandos sem autenticação, enquanto a Citrix alertou que os indicadores de comprometimento podem não revelar todos os casos de comprometimento.

2026-09-28
4 min de leitura
23 visualizações
certi.news Editorial Team
A CISA obriga as agências federais dos EUA a corrigir duas vulnerabilidades exploradas do NetScaler antes de 30 de setembro

A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) ordenou que as agências do governo federal civil protegessem, antes de 30 de setembro, os dispositivos Citrix NetScaler afetados por duas vulnerabilidades críticas, depois que a Citrix confirmou que elas estavam sendo efetivamente exploradas em ataques de dia zero.

As duas vulnerabilidades são identificadas pelos números CVE-2026-88771 e CVE-2026-88772 e permitem que invasores não autenticados executem comandos remotamente em dispositivos NetScaler vulneráveis. A primeira vulnerabilidade afeta implantações do NetScaler ADC e do NetScaler Gateway com configurações padrão, enquanto a segunda exige que o DTLS esteja ativado, um recurso que a Citrix informou estar habilitado por padrão em servidores VPN virtuais.

O que a CISA solicitou?

A CISA adicionou as duas vulnerabilidades ao catálogo Known Exploited Vulnerabilities e determinou que as agências abrangidas pela diretiva operacional vinculativa BOD 26-04 corrigissem os dispositivos vulneráveis dentro do prazo estabelecido. A agência também convocou usuários e administradores de sistemas a consultar as orientações da Citrix e verificar os indicadores de comprometimento antes de instalar as atualizações, quando possível.

A agência alerta que a instalação da atualização pode levar à perda de parte da visibilidade forense. Por isso, as entidades que suspeitem ter sido comprometidas devem preservar as evidências antes da atualização e recorrer a especialistas em investigação forense quando necessário.

Versões corrigidas e situação das versões antigas

A Citrix lançou atualizações que incluem o NetScaler ADC e o Citrix NetScaler Gateway 14.1-73.37 e posteriores, além do 13.1-64.23 e posteriores. As versões compatíveis também incluem o NetScaler ADC 14.1-FIPS na versão 14.1-73.37 FIPS e posteriores, e o NetScaler ADC 13.1-FIPS e 13.1-NDcPP na versão 13.1.37.279 e posteriores.

As versões 12.1 e 13.0 chegaram ao fim do ciclo de suporte e não recebem atualizações de segurança. A Citrix recomenda migrar os dispositivos que as utilizam para uma versão compatível.

Por que esta notícia é importante?

O risco não se limita à conformidade regulatória das agências dos EUA. Os dispositivos NetScaler expostos à internet normalmente funcionam como pontos de acesso ou gateways VPN, o que torna a exploração da execução remota de comandos potencialmente impactante para as redes das organizações. A Shadowserver monitora mais de 23 mil endereços IP com impressões digitais de NetScaler expostas na internet, incluindo cerca de 22 mil dispositivos ADC e pouco mais de 1.500 dispositivos Gateway, sem dados disponíveis que determinem quantos dispositivos foram corrigidos ou efetivamente afetados.

A Citrix disponibilizou indicadores gerais de comprometimento por meio do NetScaler Console, mas reconheceu que eles podem ter valor forense limitado e não revelar todos os casos de comprometimento. Portanto, a simples instalação da correção não é suficiente em ambientes onde existam indicadores suspeitos; a CISA e o CERT-EU recomendam realizar uma avaliação da exposição ao comprometimento, especialmente em dispositivos conectados diretamente à internet.

Contexto da exploração

As duas vulnerabilidades fazem parte de uma sequência de vulnerabilidades do NetScaler exploradas ao longo do ano. Em março, a Citrix alertou sobre as CVE-2026-3055 e CVE-2026-4368. Depois, a exploração da vulnerabilidade de bypass de autenticação CVE-2026-19490 começou no início de setembro, após sua correção em meados de agosto. Desde novembro de 2021, a CISA incluiu 26 vulnerabilidades exploradas da Citrix, seis das quais foram associadas a ataques realizados por grupos de ransomware.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias