Notícias sobre segurança e IA

Vulnerabilidade em gateway de VPN · Por FireAI Security & Research Team · Publicado

Citrix confirma que duas falhas do NetScaler foram exploradas antes de existir correção

A Citrix confirma que duas falhas do NetScaler foram exploradas antes dos patches. O que deve verificar quem trabalha remotamente e acessa a empresa por um gateway desses a partir de um Mac.

A broken link icon and the FireAI armoured mascot, next to the words “Citrix flaws exploited before the patch shipped.”

A Citrix confirmou que duas falhas em seus softwares NetScaler ADC e NetScaler Gateway, registradas como CVE-2026-88771 e CVE-2026-88772, estavam sendo usadas por atacantes antes de existir um patch, segundo o BleepingComputer em 27 de setembro de 2026 [1]. "Foi observada a exploração da CVE-2026-88771 e da CVE-2026-88772 em implantações do NetScaler sem mitigação", disse a Citrix [1]. No dia seguinte, a CISA ordenou às agências federais dos EUA que aplicassem o patch ou desconectassem os appliances afetados até quarta-feira, 30 de setembro, e incluiu as duas falhas em seu catálogo Known Exploited Vulnerabilities [2] [6].

Contexto

O NetScaler ADC e o Gateway são appliances que ficam na borda da rede de uma empresa. O Gateway costuma ser a parte que os funcionários veem diretamente: a página de login ou o cliente de VPN a que um Mac se conecta de casa para acessar o e-mail do trabalho, ferramentas internas ou pastas compartilhadas. Uma falha nesse appliance fica entre o dispositivo do próprio trabalhador remoto e tudo o que está na rede da empresa por trás dele.

Constatações

Segundo a SecurityWeek, a CVE-2026-88771, com nota 9,5 de 10, permite que um atacante sem credenciais execute comandos em uma configuração padrão, enquanto a CVE-2026-88772, também com nota 9,5, é uma falha de tratamento de memória que pode derrubar o appliance ou levar à execução remota de código em sistemas com DTLS ativado, que, como observa a Network World, é o padrão para conexões VPN [3] [6]. A Rapid7 orientou os clientes a aplicar o patch "em caráter emergencial, fora dos ciclos normais de atualização", considerando provável uma exploração confiável da primeira falha contra todos os appliances vulneráveis [5]. A Unit 42 disse que sua própria varredura encontrou mais de 50.000 instâncias do NetScaler acessíveis pela internet que poderiam ser afetadas e recomendou que as organizações preservassem os logs e verificassem sessões de administrador suspeitas antes de aplicar o patch, caso um appliance já estivesse comprometido [4].

Implicações para organizações e trabalhadores remotos

Trata-se de um problema do lado do servidor: ele está no appliance NetScaler operado por um empregador, uma escola ou outra organização, e não em algo de um Mac pessoal. Nada nos ajustes ou no software de um Mac o causou, e nada em um Mac pode corrigi-lo. Mas para quem, na rotina, usa uma página de login do Citrix Gateway ou um cliente de VPN que se conecta a um deles de casa, a segurança desse appliance é diretamente relevante: um atacante que tenha executado comandos nele antes da correção poderia, em princípio, já estar posicionado dentro da rede em que a pessoa faz login [1] [4].

Recomendações

  1. Pergunte à equipe de TI ou de segurança se o NetScaler ADC ou Gateway em uso foi atualizado para uma build corrigida (14.1-73.37, 13.1-64.23 ou posterior, segundo o boletim da Citrix citado pela SecurityWeek e pela Network World).
  2. Pergunte se foi feita uma verificação de comprometimento no appliance antes ou depois do patch, como recomendaram a Unit 42 e a Rapid7, já que as falhas foram exploradas antes de existir uma correção.
  3. Se lhe disserem que o gateway ficou exposto em algum momento, troque a senha usada para fazer login nele assim que for liberado, especialmente se ela for reutilizada em outros lugares.
  4. Trate como suspeito, e não como rotina, qualquer novo pedido inesperado de login ou de autenticação multifator dessa VPN do trabalho nos próximos dias.
  5. Mantenha o macOS e o navegador atualizados; isso não resolve esta falha específica do lado do servidor, mas fecha outras portas.

Relevância para o FireAI

O FireAI não tem nenhuma relação com este problema. O NetScaler ADC e o NetScaler Gateway são infraestrutura do lado do servidor, operada e atualizada pela equipe de TI de uma empresa; um firewall pessoal de Mac não tem visibilidade sobre esse appliance nem como corrigi-lo, verificá-lo ou protegê-lo. Se o gateway de um empregador não foi corrigido a tempo, nenhum app em um Mac muda isso.

O que o FireAI controla é o Mac do outro lado dessa conexão. As regras por app mostram e permitem aprovar exatamente quais apps de um Mac acessam a internet e para onde, o mapa-múndi mostra para onde um cliente de VPN e outros apps estão de fato enviando dados, e Investigar uma conexão permite examinar uma conexão desconhecida em vez de adivinhar. Nada disso alcança o interior do gateway de uma empresa, mas significa que a metade Mac de uma configuração de trabalho remoto não é um ponto cego enquanto a equipe de TI cuida da metade servidor.

Limitações

As fontes não dizem quantas organizações já tinham sido comprometidas antes do patch, apenas que a exploração "foi observada" em implantações sem mitigação [1]. O número de mais de 50.000 instâncias acessíveis pela internet, da Unit 42, é uma contagem de appliances expostos, e não de comprometimentos confirmados [4]. Nenhuma das fontes dá uma linha do tempo de quando as vulnerabilidades foram usadas pela primeira vez em ataques em relação a quando a Citrix ou os pesquisadores as descobriram.

Quer ver quais apps de um Mac se comunicam com a internet, e para onde? Baixe o FireAI e experimente grátis por 17 dias. O FireAI é feito pela HisnLabs.

Fontes

  1. BleepingComputer (Lawrence Abrams), 27 September 2026: Citrix admins warned to shut down NetScalers over 2 exploited zero-days
  2. BleepingComputer (Sergiu Gatlan), 28 September 2026: CISA orders feds to patch exploited Citrix flaws by Wednesday
  3. SecurityWeek (Eduard Kovacs), 28 September 2026: Citrix confirms 2 NetScaler zero-days after admins pulled the plug
  4. Unit 42, Palo Alto Networks, 28 September 2026: Threat brief — NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild
  5. Rapid7, 27 September 2026: Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772
  6. Network World (Shweta Sharma), 28 September 2026: NetScaler admins told to patch critical zero-days in ADC and Gateway now
  7. CISA Known Exploited Vulnerabilities Catalog, added 27 September 2026: CVE-2026-88771 and CVE-2026-88772 (Citrix NetScaler)