Notícias sobre segurança e IA

Vulnerabilidade em gateways VPN · Por FireAI Security & Research Team · Publicado

A Citrix confirma que duas falhas do NetScaler foram exploradas antes de existirem correções

A Citrix confirma que duas falhas do NetScaler foram exploradas antes de haver correções. O que devem verificar os teletrabalhadores que acedem ao trabalho a partir de um Mac.

A broken link icon and the FireAI armoured mascot, next to the words “Citrix flaws exploited before the patch shipped.”

A Citrix confirmou que duas falhas no seu software NetScaler ADC e NetScaler Gateway, registadas como CVE-2026-88771 e CVE-2026-88772, estavam a ser usadas por atacantes antes de existir uma correção, noticiou a BleepingComputer a 27 de setembro de 2026 [1]. «Foi observada a exploração da CVE-2026-88771 e da CVE-2026-88772 em implementações NetScaler sem mitigação», afirmou a Citrix [1]. No dia seguinte, a CISA ordenou às agências federais dos EUA que corrigissem ou desligassem os equipamentos afetados até quarta-feira, 30 de setembro, e acrescentou as duas falhas ao seu catálogo Known Exploited Vulnerabilities [2] [6].

Contexto

O NetScaler ADC e o Gateway são equipamentos situados na periferia da rede de uma empresa. O Gateway é muitas vezes a parte que os funcionários veem diretamente: a página de início de sessão ou o cliente VPN a que um Mac se liga a partir de casa para aceder ao correio do trabalho, a ferramentas internas ou a partilhas de ficheiros. Uma falha nesse equipamento situa-se entre o dispositivo de um teletrabalhador e tudo o que está na rede da empresa por trás dele.

Conclusões

Segundo a SecurityWeek, a CVE-2026-88771, classificada com 9,5 em 10, permite a um atacante sem credenciais executar comandos numa configuração predefinida, enquanto a CVE-2026-88772, também classificada com 9,5, é uma falha de gestão de memória que pode bloquear o equipamento ou levar à execução remota de código em sistemas com DTLS ativado, que a Network World observa ser a predefinição para ligações VPN [3] [6]. A Rapid7 disse aos clientes que corrigissem «com caráter de emergência, fora dos ciclos normais de correção», considerando provável uma exploração fiável da primeira falha contra qualquer equipamento vulnerável [5]. A Unit 42 afirmou que as suas próprias análises encontraram mais de 50 000 instâncias NetScaler acessíveis a partir da internet que podem estar afetadas, e recomendou às organizações que preservem os registos e verifiquem sessões de administração suspeitas antes de corrigir, para o caso de um equipamento já ter sido comprometido [4].

Implicações para as organizações e os teletrabalhadores

Trata-se de um problema do lado do servidor: reside no equipamento NetScaler que um empregador, uma escola ou outra organização gere, e não em algo num Mac pessoal. Nada nas definições ou no software de um Mac o causou, e nada num Mac o pode corrigir. Mas para quem, na sua rotina, usa uma página de início de sessão do Citrix Gateway ou um cliente VPN que se liga a um a partir de casa, a segurança desse equipamento é diretamente relevante: um atacante que tenha executado comandos nele antes de ser corrigido poderia, em princípio, já estar posicionado dentro da rede em que se inicia sessão [1] [4].

Recomendações

  1. Perguntar à equipa informática ou de segurança se o NetScaler ADC ou Gateway em uso foi atualizado para uma versão corrigida (14.1-73.37, 13.1-64.23 ou posterior, segundo o boletim da Citrix citado pela SecurityWeek e pela Network World).
  2. Perguntar se foi feita uma verificação de comprometimento no equipamento antes ou depois da correção, como recomendaram a Unit 42 e a Rapid7, dado que as falhas foram exploradas antes de existir correção.
  3. Se for informado de que o gateway esteve exposto em algum momento, alterar a palavra-passe usada para lhe aceder logo que tal seja autorizado, sobretudo se for reutilizada noutros locais.
  4. Tratar como suspeito, e não como rotina, qualquer novo pedido inesperado de início de sessão ou de autenticação multifator para essa VPN de trabalho nos próximos dias.
  5. Manter o macOS e o navegador atualizados; isso não toca nesta falha do lado do servidor, mas fecha outras portas.

Relevância para a FireAI

A FireAI não intervém de todo nesta questão. O NetScaler ADC e o NetScaler Gateway são infraestrutura do lado do servidor que a equipa informática de uma empresa gere e corrige; uma firewall pessoal para Mac não tem visibilidade sobre esse equipamento nem forma de o corrigir, analisar ou proteger. Se o gateway de um empregador não foi corrigido a tempo, nenhuma app num Mac altera isso.

O que a FireAI controla é o Mac na outra ponta dessa ligação. As regras por app mostram exatamente que apps de um Mac acedem à internet e para onde, e permitem aprová-las, o mapa-múndi mostra para onde um cliente VPN e outras apps enviam realmente dados, e Investigar uma ligação permite examinar uma ligação desconhecida em vez de adivinhar. Nada disto chega ao interior do gateway de uma empresa, mas significa que a metade Mac de uma configuração de teletrabalho não é um ponto cego enquanto a equipa informática trata da metade servidor.

Limitações

As fontes não dizem quantas organizações já tinham sido comprometidas antes da correção, apenas que «foi observada» exploração em implementações sem mitigação [1]. O número da Unit 42, mais de 50 000 instâncias acessíveis pela internet, é uma contagem de equipamentos expostos e não de comprometimentos confirmados [4]. Nenhuma das fontes indica quando as vulnerabilidades foram usadas pela primeira vez em ataques face ao momento em que a Citrix ou os investigadores as descobriram.

Quer ver que apps de um Mac comunicam com a internet, e com que destinos? Transfira a FireAI e experimente-a gratuitamente durante 17 dias. A FireAI é desenvolvida pela HisnLabs.

Fontes

  1. BleepingComputer (Lawrence Abrams), 27 September 2026: Citrix admins warned to shut down NetScalers over 2 exploited zero-days
  2. BleepingComputer (Sergiu Gatlan), 28 September 2026: CISA orders feds to patch exploited Citrix flaws by Wednesday
  3. SecurityWeek (Eduard Kovacs), 28 September 2026: Citrix confirms 2 NetScaler zero-days after admins pulled the plug
  4. Unit 42, Palo Alto Networks, 28 September 2026: Threat brief — NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild
  5. Rapid7, 27 September 2026: Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772
  6. Network World (Shweta Sharma), 28 September 2026: NetScaler admins told to patch critical zero-days in ADC and Gateway now
  7. CISA Known Exploited Vulnerabilities Catalog, added 27 September 2026: CVE-2026-88771 and CVE-2026-88772 (Citrix NetScaler)