# Citrix confirma que duas falhas do NetScaler foram exploradas antes de existir correção > A Citrix confirma que duas falhas do NetScaler foram exploradas antes dos patches. O que deve verificar quem trabalha remotamente e acessa a empresa por um gateway desses a partir de um Mac. FireAI Security & Research Team (HisnLabs) · Published 2026-09-28 Canonical: https://hisnlabs.com/pt-br/news/citrix-netscaler-flaw-remote-work-mac A Citrix confirmou que duas falhas em seus softwares NetScaler ADC e NetScaler Gateway, registradas como CVE-2026-88771 e CVE-2026-88772, estavam sendo usadas por atacantes antes de existir um patch, segundo o BleepingComputer em 27 de setembro de 2026 [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). "Foi observada a exploração da CVE-2026-88771 e da CVE-2026-88772 em implantações do NetScaler sem mitigação", disse a Citrix [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). No dia seguinte, a CISA ordenou às agências federais dos EUA que aplicassem o patch ou desconectassem os appliances afetados até quarta-feira, 30 de setembro, e incluiu as duas falhas em seu catálogo Known Exploited Vulnerabilities [[2]](https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/) [[6]](https://www.cisa.gov/known-exploited-vulnerabilities-catalog). ## Contexto O NetScaler ADC e o Gateway são appliances que ficam na borda da rede de uma empresa. O Gateway costuma ser a parte que os funcionários veem diretamente: a página de login ou o cliente de VPN a que um Mac se conecta de casa para acessar o e-mail do trabalho, ferramentas internas ou pastas compartilhadas. Uma falha nesse appliance fica entre o dispositivo do próprio trabalhador remoto e tudo o que está na rede da empresa por trás dele. ## Constatações Segundo a SecurityWeek, a CVE-2026-88771, com nota 9,5 de 10, permite que um atacante sem credenciais execute comandos em uma configuração padrão, enquanto a CVE-2026-88772, também com nota 9,5, é uma falha de tratamento de memória que pode derrubar o appliance ou levar à execução remota de código em sistemas com DTLS ativado, que, como observa a Network World, é o padrão para conexões VPN [[3]](https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/) [[6]](https://www.networkworld.com/article/4227476/netscaler-admins-told-to-patch-critical-zero-days-in-adc-and-gateway-now.html). A Rapid7 orientou os clientes a aplicar o patch "em caráter emergencial, fora dos ciclos normais de atualização", considerando provável uma exploração confiável da primeira falha contra todos os appliances vulneráveis [[5]](https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/). A Unit 42 disse que sua própria varredura encontrou mais de 50.000 instâncias do NetScaler acessíveis pela internet que poderiam ser afetadas e recomendou que as organizações preservassem os logs e verificassem sessões de administrador suspeitas antes de aplicar o patch, caso um appliance já estivesse comprometido [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/). ## Implicações para organizações e trabalhadores remotos Trata-se de um problema do lado do servidor: ele está no appliance NetScaler operado por um empregador, uma escola ou outra organização, e não em algo de um Mac pessoal. Nada nos ajustes ou no software de um Mac o causou, e nada em um Mac pode corrigi-lo. Mas para quem, na rotina, usa uma página de login do Citrix Gateway ou um cliente de VPN que se conecta a um deles de casa, a segurança desse appliance é diretamente relevante: um atacante que tenha executado comandos nele antes da correção poderia, em princípio, já estar posicionado dentro da rede em que a pessoa faz login [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/) [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/). > Veja a que um Mac se conecta discretamente enquanto a equipe de TI cuida do lado do gateway. Experimente o FireAI grátis por 17 dias e acompanhe diretamente as conexões de cada app. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Recomendações 1. Pergunte à equipe de TI ou de segurança se o NetScaler ADC ou Gateway em uso foi atualizado para uma build corrigida (14.1-73.37, 13.1-64.23 ou posterior, segundo o boletim da Citrix citado pela SecurityWeek e pela Network World). 2. Pergunte se foi feita uma verificação de comprometimento no appliance antes ou depois do patch, como recomendaram a Unit 42 e a Rapid7, já que as falhas foram exploradas antes de existir uma correção. 3. Se lhe disserem que o gateway ficou exposto em algum momento, troque a senha usada para fazer login nele assim que for liberado, especialmente se ela for reutilizada em outros lugares. 4. Trate como suspeito, e não como rotina, qualquer novo pedido inesperado de login ou de autenticação multifator dessa VPN do trabalho nos próximos dias. 5. Mantenha o macOS e o navegador atualizados; isso não resolve esta falha específica do lado do servidor, mas fecha outras portas. ## Relevância para o FireAI O FireAI não tem nenhuma relação com este problema. O NetScaler ADC e o NetScaler Gateway são infraestrutura do lado do servidor, operada e atualizada pela equipe de TI de uma empresa; um firewall pessoal de Mac não tem visibilidade sobre esse appliance nem como corrigi-lo, verificá-lo ou protegê-lo. Se o gateway de um empregador não foi corrigido a tempo, nenhum app em um Mac muda isso. O que o FireAI controla é o Mac do outro lado dessa conexão. As [regras por app](https://hisnlabs.com/pt-br/docs/per-app-rules) mostram e permitem aprovar exatamente quais apps de um Mac acessam a internet e para onde, o [mapa-múndi](https://hisnlabs.com/pt-br/docs/world-map) mostra para onde um cliente de VPN e outros apps estão de fato enviando dados, e [Investigar uma conexão](https://hisnlabs.com/pt-br/docs/investigate-a-connection) permite examinar uma conexão desconhecida em vez de adivinhar. Nada disso alcança o interior do gateway de uma empresa, mas significa que a metade Mac de uma configuração de trabalho remoto não é um ponto cego enquanto a equipe de TI cuida da metade servidor. > Um Mac e o servidor de uma empresa são duas metades diferentes do mesmo login. Teste o FireAI grátis por 17 dias para ficar de olho na metade Mac. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitações As fontes não dizem quantas organizações já tinham sido comprometidas antes do patch, apenas que a exploração "foi observada" em implantações sem mitigação [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). O número de mais de 50.000 instâncias acessíveis pela internet, da Unit 42, é uma contagem de appliances expostos, e não de comprometimentos confirmados [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/). Nenhuma das fontes dá uma linha do tempo de quando as vulnerabilidades foram usadas pela primeira vez em ataques em relação a quando a Citrix ou os pesquisadores as descobriram. Quer ver quais apps de um Mac se comunicam com a internet, e para onde? [Baixe o FireAI](https://hisnlabs.com/pt-br/download) e experimente grátis por 17 dias. O FireAI é feito pela HisnLabs. ## Sources - [BleepingComputer (Lawrence Abrams), 27 September 2026: Citrix admins warned to shut down NetScalers over 2 exploited zero-days](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/) - [BleepingComputer (Sergiu Gatlan), 28 September 2026: CISA orders feds to patch exploited Citrix flaws by Wednesday](https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/) - [SecurityWeek (Eduard Kovacs), 28 September 2026: Citrix confirms 2 NetScaler zero-days after admins pulled the plug](https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/) - [Unit 42, Palo Alto Networks, 28 September 2026: Threat brief — NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/) - [Rapid7, 27 September 2026: Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772](https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/) - [Network World (Shweta Sharma), 28 September 2026: NetScaler admins told to patch critical zero-days in ADC and Gateway now](https://www.networkworld.com/article/4227476/netscaler-admins-told-to-patch-critical-zero-days-in-adc-and-gateway-now.html) - [CISA Known Exploited Vulnerabilities Catalog, added 27 September 2026: CVE-2026-88771 and CVE-2026-88772 (Citrix NetScaler)](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)