A Citrix confirmou que duas falhas no seu software NetScaler ADC e NetScaler Gateway, registadas como CVE-2026-88771 e CVE-2026-88772, estavam a ser usadas por atacantes antes de existir uma correção, noticiou a BleepingComputer a 27 de setembro de 2026 [1]. «Foi observada a exploração da CVE-2026-88771 e da CVE-2026-88772 em implementações NetScaler sem mitigação», afirmou a Citrix [1]. No dia seguinte, a CISA ordenou às agências federais dos EUA que corrigissem ou desligassem os equipamentos afetados até quarta-feira, 30 de setembro, e acrescentou as duas falhas ao seu catálogo Known Exploited Vulnerabilities [2] [6].
Contexto
O NetScaler ADC e o Gateway são equipamentos situados na periferia da rede de uma empresa. O Gateway é muitas vezes a parte que os funcionários veem diretamente: a página de início de sessão ou o cliente VPN a que um Mac se liga a partir de casa para aceder ao correio do trabalho, a ferramentas internas ou a partilhas de ficheiros. Uma falha nesse equipamento situa-se entre o dispositivo de um teletrabalhador e tudo o que está na rede da empresa por trás dele.
Conclusões
Segundo a SecurityWeek, a CVE-2026-88771, classificada com 9,5 em 10, permite a um atacante sem credenciais executar comandos numa configuração predefinida, enquanto a CVE-2026-88772, também classificada com 9,5, é uma falha de gestão de memória que pode bloquear o equipamento ou levar à execução remota de código em sistemas com DTLS ativado, que a Network World observa ser a predefinição para ligações VPN [3] [6]. A Rapid7 disse aos clientes que corrigissem «com caráter de emergência, fora dos ciclos normais de correção», considerando provável uma exploração fiável da primeira falha contra qualquer equipamento vulnerável [5]. A Unit 42 afirmou que as suas próprias análises encontraram mais de 50 000 instâncias NetScaler acessíveis a partir da internet que podem estar afetadas, e recomendou às organizações que preservem os registos e verifiquem sessões de administração suspeitas antes de corrigir, para o caso de um equipamento já ter sido comprometido [4].
Implicações para as organizações e os teletrabalhadores
Trata-se de um problema do lado do servidor: reside no equipamento NetScaler que um empregador, uma escola ou outra organização gere, e não em algo num Mac pessoal. Nada nas definições ou no software de um Mac o causou, e nada num Mac o pode corrigir. Mas para quem, na sua rotina, usa uma página de início de sessão do Citrix Gateway ou um cliente VPN que se liga a um a partir de casa, a segurança desse equipamento é diretamente relevante: um atacante que tenha executado comandos nele antes de ser corrigido poderia, em princípio, já estar posicionado dentro da rede em que se inicia sessão [1] [4].
Recomendações
- Perguntar à equipa informática ou de segurança se o NetScaler ADC ou Gateway em uso foi atualizado para uma versão corrigida (14.1-73.37, 13.1-64.23 ou posterior, segundo o boletim da Citrix citado pela SecurityWeek e pela Network World).
- Perguntar se foi feita uma verificação de comprometimento no equipamento antes ou depois da correção, como recomendaram a Unit 42 e a Rapid7, dado que as falhas foram exploradas antes de existir correção.
- Se for informado de que o gateway esteve exposto em algum momento, alterar a palavra-passe usada para lhe aceder logo que tal seja autorizado, sobretudo se for reutilizada noutros locais.
- Tratar como suspeito, e não como rotina, qualquer novo pedido inesperado de início de sessão ou de autenticação multifator para essa VPN de trabalho nos próximos dias.
- Manter o macOS e o navegador atualizados; isso não toca nesta falha do lado do servidor, mas fecha outras portas.
Relevância para a FireAI
A FireAI não intervém de todo nesta questão. O NetScaler ADC e o NetScaler Gateway são infraestrutura do lado do servidor que a equipa informática de uma empresa gere e corrige; uma firewall pessoal para Mac não tem visibilidade sobre esse equipamento nem forma de o corrigir, analisar ou proteger. Se o gateway de um empregador não foi corrigido a tempo, nenhuma app num Mac altera isso.
O que a FireAI controla é o Mac na outra ponta dessa ligação. As regras por app mostram exatamente que apps de um Mac acedem à internet e para onde, e permitem aprová-las, o mapa-múndi mostra para onde um cliente VPN e outras apps enviam realmente dados, e Investigar uma ligação permite examinar uma ligação desconhecida em vez de adivinhar. Nada disto chega ao interior do gateway de uma empresa, mas significa que a metade Mac de uma configuração de teletrabalho não é um ponto cego enquanto a equipa informática trata da metade servidor.
Limitações
As fontes não dizem quantas organizações já tinham sido comprometidas antes da correção, apenas que «foi observada» exploração em implementações sem mitigação [1]. O número da Unit 42, mais de 50 000 instâncias acessíveis pela internet, é uma contagem de equipamentos expostos e não de comprometimentos confirmados [4]. Nenhuma das fontes indica quando as vulnerabilidades foram usadas pela primeira vez em ataques face ao momento em que a Citrix ou os investigadores as descobriram.
Quer ver que apps de um Mac comunicam com a internet, e com que destinos? Transfira a FireAI e experimente-a gratuitamente durante 17 dias. A FireAI é desenvolvida pela HisnLabs.