Citrix NetScaler tem duas falhas críticas exploradas antes da correção; uma atinge a configuração padrão
CVE-2026-88771 e CVE-2026-88772 permitem executar código no NetScaler ADC e Gateway; Citrix confirmou exploração e corrigiu em 27/9.
A Citrix publicou em 27 de setembro de 2026 correções para oito vulnerabilidades no NetScaler ADC e no NetScaler Gateway, equipamentos usados por empresas e governos para distribuir tráfego entre servidores e dar acesso remoto (VPN) a redes internas. Duas delas, a CVE-2026-88771 e a CVE-2026-88772, permitem executar código remotamente e já eram exploradas antes do aviso, o que as caracteriza como zero-day. No boletim, a empresa diz ter observado exploração em equipamentos sem mitigação e pede que os clientes atualizem o quanto antes. O alerta vale para instalações gerenciadas pelos próprios clientes; os serviços em nuvem operados pela Citrix são atualizados pela empresa.
As duas falhas
A CVE-2026-88771 é uma falha de validação de entrada (CWE-20) que permite a um atacante sem autenticação executar comandos. Segundo a Citrix, ela atinge todas as implantações, inclusive as que estão na configuração padrão. A CVE-2026-88772 é um estouro de memória (CWE-119) que pode levar à execução de código ou à queda do serviço e depende de o protocolo DTLS estar ativo; o fabricante observa, porém, que o DTLS vem ligado por padrão nos servidores virtuais de VPN. As duas receberam nota 9,5 na escala CVSS 4.0. As outras seis falhas do boletim, com notas de 7,0 a 9,3, não têm exploração confirmada.
O que se sabe sobre os ataques
A agência americana de cibersegurança, CISA, incluiu as duas CVEs no seu catálogo de vulnerabilidades exploradas (KEV) no mesmo dia e deu às agências federais civis dos EUA até 30 de setembro para agir. Em alerta revisado em 2 de outubro, a CISA diz ter recebido relatos de exploração em escala global e recomenda procurar sinais de invasão e preservar evidências antes de atualizar, porque a atualização pode apagar rastros.
Empresas de segurança descreveram casos concretos. A Rapid7 registrou as primeiras tentativas contra a CVE-2026-88771 em 20 de setembro, uma semana antes do boletim, e diz ter identificado duas organizações comprometidas. Em uma, o comando injetado empacotou a configuração do equipamento, que inclui senhas cifradas e chaves privadas de certificados, num arquivo que podia ser baixado sem login; na outra, havia um webshell, programa que dá controle remoto ao invasor, visto em 24 de setembro. A Unit 42, da Palo Alto Networks, relata reconhecimento de alvos desde 21 de agosto, webshells instalados por meio das duas falhas antes da divulgação e varredura em massa depois dela. A empresa contou 50.277 equipamentos expostos na internet potencialmente vulneráveis, número que mede a superfície de ataque, não a quantidade de máquinas invadidas.
O que fazer
- Atualizar para as versões 14.1-73.37 ou 13.1-64.23 (ou 14.1-73.37 FIPS e 13.1.37.279 FIPS/NDcPP) ou posteriores.
- Antes da atualização, procurar sinais de comprometimento com os indicadores que a Citrix oferece pelo NetScaler Console ou pelo suporte, e guardar registros e cópias do sistema.
- Se houver suspeita de invasão, seguir a recomendação da Citrix de implantar uma nova instância atualizada, em vez de contar com a atualização como limpeza.
Há um detalhe de calendário. Em 4 de outubro, a Citrix divulgou outra falha explorada, a CVE-2026-88779, que derruba o serviço SAML. A correção dela está nas versões 14.1-73.41 e 13.1-64.28, que substituem as de setembro, segundo a Rapid7. Quem ainda não atualizou deve ir direto para essas compilações.
Fontes
- Citrix (NetScaler Cyber Threat Intelligence) — Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771 through CVE-2026-88778 (27/09/2026, atualizado em 30/09/2026)
- CISA — Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway (27/09/2026, revisado em 02/10/2026)
- CISA — Known Exploited Vulnerabilities Catalog (feed JSON, versão 2026.10.08) (consultado em 08/10/2026)
- NIST / NVD — CVE-2026-88771 Detail (27/09/2026)
- Rapid7 — Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772 (28/09/2026, atualizado em 06/10/2026)
- Unit 42 (Palo Alto Networks) — Threat Brief: NetScaler Zero Days CVE-2026-88771 and CVE-2026-88772 Exploited in the Wild (27/09/2026, atualizado em 08/10/2026)
Imagem destacada: ilustração gerada por computador, sem valor documental.


