Dois zero-days em equipamentos Citrix NetScaler ADC e NetScaler Gateway permitem execução remota de código e já estão sob ataque ativo, conforme alertado pela empresa de segurança watchTowr no final de setembro. A Citrix ainda não confirmou as vulnerabilidades oficialmente nem liberou patches, deixando administradores em situação delicada — alguns já desligaram os aparelhos da rede por falta de alternativa melhor.

O NetScaler é um dos appliances de balanceamento de carga e gateway de aplicações mais usados em infraestruturas corporativas mundiais. Quando vulnerabilidades desse porte ficam expostas sem correção, o risco se espalha rapidamente: atacantes podem ganhar acesso total aos sistemas, roubar dados ou instalar malware persistente sem passar por autenticação.

O que são esses zero-days do NetScaler

As duas falhas são classificadas como zero-day porque não têm patches disponíveis, apesar de já serem exploradas. Diferente de vulnerabilidades conhecidas há tempo, um zero-day é aquele que o fabricante desconhecia ou acaba de descobrir — nesse caso, a watchTowr informou a Citrix, mas a empresa ainda não respondeu com uma solução públicos.

Ambos os problemas afetam versões amplamente distribuídas do NetScaler. Não há patches temporários (workarounds) documentados que mitiguem completamente o risco. Isso força administradores a uma escolha difícil: manter o equipamento ligado e vulnerável, ou desligá-lo e perder o serviço que ele fornece.

Por que isso é grave para sua infraestrutura

O NetScaler controla o acesso a aplicações críticas em muitas organizações. Se um atacante conseguir executar código remotamente nele, tem acesso a tudo que passa por ali — dados de sessão, credenciais, tráfego de aplicações sensíveis.

Alguns pontos que aumentam a urgência:

  • Exploração já acontece: não é hipotética, é fato confirmado — há evidência de que grupos maliciosos estão usando essas falhas agora.
  • Sem mitigação clara: a Citrix não liberou sequer um patch temporário ou guia de bloqueio efetivo.
  • Equipamento crítico: o NetScaler fica na borda da rede, acessível de fora — é exatamente onde um atacante quer estar.
  • Demora em resposta: conforme relatado, a Citrix ainda não confirmou publicamente as vulnerabilidades.

O PratiqueTech acompanha de perto quando fabricantes de infraestrutura crítica levam tempo demais para responder — a indústria já esperaria um comunicado oficial e timeline de patch em horas, não dias.

Opções para quem usa NetScaler agora

Desligar o aparelho resolve o risco de exploração, mas quebra a disponibilidade. Há alternativas mais equilibradas:

  1. Isolar o NetScaler em rede restrita — limitar acesso apenas a IPs confiáveis, bloqueando entrada externa enquanto possível.
  2. Monitorar logs agressivamente — buscar sinais de exploit nos registros, especialmente tentativas de conexão anormais ou payloads suspeitos.
  3. Preparar plano B — se usas o NetScaler para balanceamento crítico, ter um segundo equipamento ou solução pronta para failover.
  4. Ligar a alerta de segurança — acompanhar comunicados da Citrix e watchTowr para saber o dia exato do patch.
  5. Considerar alternativas — dependendo do caso de uso, há outras soluções de gateway e balanceamento (HAProxy, Nginx, F5 se orçamento permitir).

Não é recomendável simplesmente ignorar o alerta e deixar as coisas como estão. A watchTowr não costuma publicar detalhes de zero-day sem ter certeza de exploração real em larga escala.

Quando esperar uma correção

Citrix ainda não anunciou data de patch. Historicamente, quando um fabricante de grande porte se depara com dois zero-days críticos sob exploração ativa, a resposta costuma levar dias a semanas — não meses. A empresa deve priorizar isso acima de praticamente tudo.

Enquanto isso, recomenda-se:

  • Alertar toda a equipe sobre o risco.
  • Documentar quem acessa o NetScaler e por quê.
  • Considerar desligamentos estratégicos se houver redundância.
  • Ativar logs de auditoria ao máximo (pode impactar performance, mas ajuda a detectar exploração).

A segurança aqui está em tensão com a disponibilidade. Não há resposta única para todos — depende de quão crítico é o serviço, se há backup, e qual é o apetite ao risco da organização.

Perguntas frequentes

Meu NetScaler está afetado? Se você usa versões recentes de ADC ou Gateway, muito provavelmente sim. Confira com a Citrix qual exatamente é sua versão e verifique nos boletins de segurança se ela está mencionada.

Devo desligar o equipamento agora? Só se tiver redundância ou se o serviço não for crítico. Caso contrário, proteja-o isolando da internet externa enquanto aguarda patch.

Há um patch disponível? Não ainda. Acompanhe o portal de segurança da Citrix para atualizações — geralmente é onde sai o comunicado oficial.

Como saber se fui explorado? Revise logs de acesso do NetScaler dos últimos dias. Busque conexões anormais, tentativas de autenticação falhadas em padrões estranhos, ou requisições com payloads suspeitos. Se possível, consulte seu time de segurança ou um fornecedor externo.


Se você gerencia equipamentos de rede e precisa validar configurações de IP ou entender melhor topologias de rede durante essa crise, a calculadora de sub-rede do PratiqueTech ajuda a mapear rapidamente quais hosts podem acessar seus appliances críticos — útil para isolar o NetScaler com precisão.


Fonte: The Hacker News — 27/09/2026