A Agência de Segurança de Infraestrutura e Cibersegurança dos EUA (CISA) adicionou recentemente duas vulnerabilidades críticas ao seu catálogo de explorados. As falhas afetam o Citrix NetScaler, equipamento essencial em redes corporativas. Ambas já apresentam evidência concreta de exploração maliciosa em campo.

As duas CVEs catalogadas — CVE-2026-88771 e CVE-2026-88772 — representam vetores de ataque frequentes contra agências federais e infraestrutura crítica. A primeira envolve falha de validação de entrada; a segunda, transbordamento de memória. Juntas, essas brechas permitem a um atacante ganhar controle total do equipamento. Portanto, a gravidade não é apenas teórica — atacantes já estão explorando essas falhas.

O Catálogo CISA e sua Importância

A CISA mantém o catálogo de vulnerabilidades exploradas (KEV Catalog) como ferramenta central de priorização para órgãos federais e organizações que buscam gerenciar risco de forma eficiente. Quando uma vulnerabilidade entra no catálogo, deixa de ser sugestão e passa a ser prioridade máxima.

A Diretiva de Operação Vinculante 26-04 (BOD 26-04) estabelece que vulnerabilidades do catálogo CISA em ativos públicos devem receber patch imediato. Além disso, agências federais americanas precisam auditar logs para confirmar se invasores já exploraram a falha antes da correção ser aplicada. No entanto, a obrigatoriedade legal vale apenas para entidades federais dos EUA.

Apesar dessa limitação regulatória, a CISA recomenda que qualquer organização — privada ou pública, nacional ou internacional — adote a mesma estratégia de gerenciamento de vulnerabilidades. Na prática, isso significa: se está no catálogo CISA, você deveria estar corrigindo agora. Essa recomendação existe porque o catálogo reflete ameaças reais e exploradas ativamente no mercado global.

Citrix NetScaler: Alvo Prioritário

As duas novas CVEs afetam especificamente o Citrix NetScaler, equipamento de balanceamento de carga e gateway muito comum em redes corporativas de médio e grande porte. A falha de validação de entrada permite injetar dados malformados diretamente no sistema. A segunda brecha permite escrever além dos limites de memória alocada.

Isoladamente, cada uma representaria risco moderado. Contudo, quando combinadas, essas vulnerabilidades no Citrix NetScaler permitem comprometimento completo do aparelho. Isso não é injeção de código genérica ou acesso limitado — trata-se de controle administrativo total. Por isso, ambas recebem classificação crítica.

Organizações que expõem NetScaler na borda da rede devem aplicar patches imediatamente. Se ainda não fizeram, considere desativar acesso externo temporariamente até patchar, ou colocar o aparelho atrás de um firewall de aplicação web (WAF) enquanto aguarda a atualização. Esse tipo de contenção reduz dramaticamente o risco enquanto você prepara a atualização de software.

Como Vulnerabilidades Entram no Catálogo CISA

A CISA não lista tudo automaticamente. Pesquisadores de segurança, fornecedores e organizações podem nomear vulnerabilidades para adição ao catálogo preenchendo o formulário de nomeação oficial disponível publicamente.

Para que uma falha seja aceita no catálogo CISA, precisa atender três critérios obrigatórios. Primeiro, deve ter um identificador CVE já atribuído pela autoridade competente. Segundo, precisa apresentar evidência concreta e documentada de exploração ativa no mundo real. Terceiro, deve incluir um guia de mitigação claro e factível que outras organizações consigam implementar.

Essa exigência de critérios rigorosos evita que o catálogo vire uma lista desordenada de todas as CVEs publicadas — e existem milhares por ano. Mantém o foco naquilo que realmente está sendo atacado agora, permitindo que defensores concentrem esforços finitos em ameaças tangíveis. A seletividade aumenta o valor estratégico da lista inteira.

| Critério | Obrigatório | Justificativa | |———-|————-|—————| | Identificador CVE | Sim | Rastreabilidade e padronização global | | Exploração ativa | Sim | Confirma ameaça real, não teórica | | Guia de mitigação | Sim | Permite ação prática das organizações | | Prova de impacto potencial | Não | Exploração ativa já comprova impacto |

Impacto Global do Catálogo CISA

Embora a CISA seja agência federal americana, seu catálogo tornou-se referência global de facto em cibersegurança. Muitas empresas multinacionais que operam em mercados federais americanos adotam as mesmas práticas de priorização que seus órgãos reguladores por questão de alinhamento corporativo e conformidade.

Além disso, a dinâmica de ataque segue padrão previsível: se um grupo de hackers está explorando uma brecha específica contra infraestrutura federal americana, provavelmente tentará fazer exatamente o mesmo contra corporações privadas no Brasil, Europa ou Ásia. O catálogo CISA funciona como um espelho do que está sendo explorado de verdade no mercado global. Portanto, ignorá-lo é ignorar inteligência de ameaças comprovada.

Para defender seu ambiente de forma eficiente, use ferramentas que ajudem a mapear sua infraestrutura e priorizar correções. A calculadora de sub-rede do PratiqueTech auxilia no planejamento de redes corporativas, facilitando a identificação de ativos críticos como NetScalers que precisam de patch imediato.



Fonte: CISA – Cybersecurity and Infrastructure Security Agency (EUA) — 29/09/2026