A Citrix confirmou que dois vulnerabilidades críticas de execução remota de código no NetScaler, identificadas como CVE-2026-88771 e CVE-2026-88772, estão sob ataque ativo e já têm patches disponíveis. Os dois erros afetam a autenticação e permitem invasores contornar proteções sem credenciais válidas.

Segundo a empresa, os ataques já começaram e visam principalmente ambientes corporativos que ainda rodam versões antigas do NetScaler. A Citrix recomenda que administradores atualizem os sistemas com urgência — não se trata de um alerta preventivo, mas de uma ameaça em tempo real.

Gravidade das CVE-2026-88771 e CVE-2026-88772

Ambas as falhas permitem execução de código remoto sem autenticação prévia. Um invasor consegue contornar o login e executar comandos arbitrários diretamente no servidor NetScaler, comprometendo toda a rede corporativa por trás dele.

O ponto crítico: NetScaler costuma ser o gateway de entrada para muitos serviços internos. Se cai, o ataque alcança bases de dados, servidores de aplicação e infraestrutura sensível. Não é vulnerabilidade em um detalhe — é no portão principal.

A Citrix ainda não divulgou detalhes técnicos completos sobre como os exploits funcionam, mas o fato de já existirem ataques significa que o código malicioso circula entre criminosos. Portanto, o tempo para corrigir é contado em horas, não dias.

Patches já estão disponíveis

A Citrix lançou atualizações para as versões afetadas do NetScaler. A empresa publicou um aviso oficial com as build numbers que fecham as brechas. Administradores precisam consultar a página de suporte da Citrix e baixar a versão corrigida da sua build específica.

O procedimento não é instantâneo — requer parada de serviço ou failover para um servidor em standby. Por isso, empresas maiores costumam fazer a atualização em janelas de manutenção programadas. No entanto, dada a exploração ativa, muitos estão pulando o planejamento e atualizando na hora.

O que administradores devem fazer agora

Se você gerencia um NetScaler, a sequência é:

  1. Confirme qual versão está rodando (menu Sistema > Sobre ou via CLI)
  2. Acesse a central de suporte da Citrix e procure pelos patches para CVE-2026-88771 e CVE-2026-88772
  3. Baixe o build corrigido e valide em ambiente de teste antes de colocar em produção
  4. Agende a atualização o quanto antes — não deixe para próxima semana
  5. Monitore logs de acesso ao NetScaler depois da atualização para identificar tentativas anteriores de exploração

Se o seu NetScaler estiver fora de suporte (versões muito antigas), a Citrix pode não ter lançado patch. Nesse caso, considere isolá-lo da internet até que uma atualização maior seja possível.

Como o PratiqueTech acompanha vulnerabilidades de infraestrutura crítica, recomendamos que você marque um alerta no seu sistema de monitoramento para falhas de autenticação no NetScaler — padrões anormais podem indicar tentativa de exploit.

Perguntas frequentes

Meu NetScaler está desatualizado há anos — sou alvo fácil? Sim. Se sua versão não recebe mais patches de segurança, você está vulnerável. Procure atualizar para uma build suportada ou considere substituir o equipamento. Deixar um gateway crítico sem patches é um risco corporativo alto.

Preciso desligar o NetScaler enquanto aplico o patch? Geralmente sim, ou você precisará fazer failover para outro equipamento. Consulte a documentação da Citrix para sua topologia específica — algumas configurações em cluster permitem atualizar um nó por vez.

Como saber se já fui explorado por essa falha? Revise os logs de acesso do NetScaler das últimas semanas. Procure por requisições com payload suspeito, tentativas de autenticação falhadas anormais ou acessos a diretórios administrativos sem credenciais.

Vale a pena manter o NetScaler ou migrar para outra solução? Se o seu já está desatualizado demais, migrar pode ser mais seguro. Se está atualizado e monitorado bem, o NetScaler continua sendo uma solução sólida. A decisão depende do custo de downtime versus custo de migração.

Fontes

Bleeping Computer


Fonte: BleepingComputer — 27/09/2026