Radar · 29 de setembro de 2026

A correção chegou no domingo. O webshell já estava lá desde antes

Duas falhas de execução remota no Citrix NetScaler foram exploradas por semanas antes de existir boletim, identificador CVE ou pacote de correção. A Citrix publicou os dois na noite de 27 de setembro. A CISA colocou prazo de 30 de setembro para o governo federal americano.

NetScaler ADC e Gateway CVE-2026-88771 e 88772 CVSS v4 9.5 Exploração confirmada Referência: 28/09/2026
Painel editorial da LATAMSEC sobre as falhas CVE-2026-88771 e CVE-2026-88772 no Citrix NetScaler, com gravidade, linha do tempo da divulgação e passos de resposta
O boletim CTX697096 corrige oito falhas. Duas delas já estavam sendo usadas quando o texto foi publicado.

O que aconteceu: a Citrix publicou em 27 de setembro o boletim CTX697096, que corrige oito vulnerabilidades no NetScaler ADC e no NetScaler Gateway. Duas delas, a CVE-2026-88771 e a CVE-2026-88772, valem 9.5 no CVSS v4 e permitem execução remota de código sem autenticação. O próprio boletim registra que houve exploração contra instalações sem mitigação. A watchTowr já havia alertado publicamente sobre a exploração no dia 26, antes de existir identificador. A CISA incluiu as duas no catálogo de vulnerabilidades exploradas no mesmo 27 de setembro e fixou 30 de setembro como prazo de correção para as agências federais americanas. O padrão observado nos aparelhos comprometidos é a instalação de webshell.

Existe uma diferença prática entre um aviso de vulnerabilidade e o aviso que saiu neste domingo, e ela não está na nota de gravidade.

Quando a correção chega antes do ataque, o trabalho do time é uma operação de manutenção: agendar, testar, aplicar, fechar o chamado. Quando a correção chega depois de semanas de exploração, o trabalho passa a ser outro. Aplicar o pacote deixa de ser a conclusão e vira o primeiro passo de uma investigação. A Sophos escreveu isso na forma mais direta possível: aplicar a atualização pode não remover o acesso de quem já estava dentro.

É o tipo de frase que muda o desenho da semana. Um NetScaler corrigido na terça-feira, com webshell instalado no começo de setembro, continua sendo um NetScaler comprometido na quarta.

As duas falhas, e por que elas pegam a configuração padrão

A CVE-2026-88771 vem de validação de entrada deficiente. Ela permite que um atacante remoto e não autenticado execute comandos no aparelho. Não exige interação de nenhum usuário e atinge equipamentos em configuração padrão, o que elimina a saída habitual de verificar se algum recurso incomum estava ligado.

A CVE-2026-88772 é um estouro de memória que leva a execução de código ou a negação de serviço. Ela depende de o DTLS estar habilitado, e o DTLS vem habilitado por padrão nos servidores virtuais de VPN. Na prática, quem usa o NetScaler Gateway como concentrador de acesso remoto está na condição vulnerável sem ter feito nada de diferente.

As duas podem ser exploradas de forma independente. Não há encadeamento necessário, não há pré-requisito de credencial e não há contorno oficial publicado para nenhuma das duas.

O resto do boletim

IdentificadorEfeitoCVSS v4
CVE-2026-88771Execução remota de código por validação de entrada deficiente9.5
CVE-2026-88772Estouro de memória com execução de código ou negação de serviço, via DTLS9.5
CVE-2026-88773Contrabando de requisição HTTP9.3
CVE-2026-88775 a 88777Estouro de memória com negação de serviço no Gateway, no balanceamento Oracle e em camada 7 não HTTP8.8
CVE-2026-88778Previsão de número de sequência TCP8.8
CVE-2026-88774Contorno de política em expressão de URL HTTP7.0

A correção está em 14.1-73.37 e em 13.1-64.23. As variantes FIPS e NDcPP têm numeração própria, e vale conferir a linha específica no boletim antes de agendar a janela, porque a confusão entre as duas numerações já custou manutenção repetida em ciclos anteriores do mesmo produto.

O problema com a varredura de indicadores

A Citrix oferece uma varredura de indicadores de comprometimento pelo NetScaler Console, disponível a partir da versão 14.1-73.36 e com telemetria habilitada. Quem não tem o Console pode pedir os indicadores ao suporte.

Duas ressalvas vêm junto, e as duas importam. A primeira é da própria Citrix: os indicadores não cobrem todas as técnicas, então um resultado limpo não prova que o aparelho não foi comprometido. A segunda é operacional: a varredura depende de registro que ainda não tenha sido rotacionado. Em um aparelho de borda movimentado, com semanas de tráfego acumulado desde o início da exploração, o registro relevante pode ter saído da janela.

Isso não torna a varredura inútil. Torna o resultado assimétrico. Achado positivo é resposta a incidente. Achado negativo é só a ausência de evidência naquilo que foi possível olhar.

O que muda para quem opera no Brasil

Leitura LATAMSEC

Três perguntas, na ordem em que fazem diferença.

Para quem opera a borda: quantas instâncias de NetScaler existem, em que versão estão e quais foram atualizadas antes de a varredura de indicadores rodar? A ordem das duas operações decide se a investigação ainda é possível. Atualizar primeiro apaga parte do que a varredura procurava.

Para o time de resposta: se um aparelho tiver sido comprometido no começo de setembro, o que ainda existe para olhar? Vale levantar agora a retenção efetiva de log do NetScaler, verificar se há cópia fora do aparelho e confirmar se as sessões ativas e as credenciais de serviço que passam por ele foram rotacionadas depois da atualização, não antes.

Para o comitê de risco: quantos ativos da organização compartilham a característica deste, a de não aceitar agente e ficar de frente para a internet? O NetScaler é o caso desta semana. A categoria inclui balanceador, concentrador de VPN, gateway de arquivo e appliance de correio. É uma pergunta que se faz uma vez e vale para todos.

Outros sinais do dia

Zero-dayApple corrige falha no CoreGraphics usada em ataque dirigido

A CVE-2026-86950 é escrita fora dos limites e foi explorada no que a empresa descreve como ataque extremamente sofisticado contra alvos específicos.

AgentesFalha no SDK Python oficial do MCP permite roubo de credencial OAuth

Um servidor malicioso consegue obter a credencial OAuth da aplicação cliente. O SDK é a base de boa parte das integrações de agente em produção.

PersistênciaNeedyMantis mantém acesso de longo prazo em rede já invadida

A Microsoft identificou o uso do artefato em telecomunicações e governo, com foco em permanência e não em movimentação rápida.

ExtensõesExtensão de bloqueio de anúncio no Chrome exfiltra dado de milhões

O complemento se apresenta como bloqueador e envia dado de navegação. Chegou à loja oficial e ficou lá apesar dos avisos.

Fontes e aprofundamento

  1. Citrix · Boletim CTX697096, com a lista completa das oito falhas, as notas CVSS v4 e as versões corrigidas.
  2. watchTowr · Citrix NetScaler Zero-Day Vulnerabilities FAQ, com a cronologia do alerta antes da divulgação e os limites da varredura de indicadores.
  3. Sophos · CVE-2026-88771 e CVE-2026-88772 em exploração ativa, com o roteiro de identificação, correção e avaliação de comprometimento.
  4. Help Net Security · Citrix NetScaler RCE zero-days exploited globally for weeks, com o detalhamento das condições de exploração de cada falha.
Solicitar diagnóstico de exposição Ver histórico do Radar