# A Citrix confirma que duas falhas do NetScaler foram exploradas antes de existirem correções

> A Citrix confirma que duas falhas do NetScaler foram exploradas antes de haver correções. O que devem verificar os teletrabalhadores que acedem ao trabalho a partir de um Mac.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-28
Canonical: https://hisnlabs.com/pt/news/citrix-netscaler-flaw-remote-work-mac

A Citrix confirmou que duas falhas no seu software NetScaler ADC e NetScaler Gateway, registadas como CVE-2026-88771 e CVE-2026-88772, estavam a ser usadas por atacantes antes de existir uma correção, noticiou a BleepingComputer a 27 de setembro de 2026 [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). «Foi observada a exploração da CVE-2026-88771 e da CVE-2026-88772 em implementações NetScaler sem mitigação», afirmou a Citrix [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). No dia seguinte, a CISA ordenou às agências federais dos EUA que corrigissem ou desligassem os equipamentos afetados até quarta-feira, 30 de setembro, e acrescentou as duas falhas ao seu catálogo Known Exploited Vulnerabilities [[2]](https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/) [[6]](https://www.cisa.gov/known-exploited-vulnerabilities-catalog).

## Contexto

O NetScaler ADC e o Gateway são equipamentos situados na periferia da rede de uma empresa. O Gateway é muitas vezes a parte que os funcionários veem diretamente: a página de início de sessão ou o cliente VPN a que um Mac se liga a partir de casa para aceder ao correio do trabalho, a ferramentas internas ou a partilhas de ficheiros. Uma falha nesse equipamento situa-se entre o dispositivo de um teletrabalhador e tudo o que está na rede da empresa por trás dele.

## Conclusões

Segundo a SecurityWeek, a CVE-2026-88771, classificada com 9,5 em 10, permite a um atacante sem credenciais executar comandos numa configuração predefinida, enquanto a CVE-2026-88772, também classificada com 9,5, é uma falha de gestão de memória que pode bloquear o equipamento ou levar à execução remota de código em sistemas com DTLS ativado, que a Network World observa ser a predefinição para ligações VPN [[3]](https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/) [[6]](https://www.networkworld.com/article/4227476/netscaler-admins-told-to-patch-critical-zero-days-in-adc-and-gateway-now.html). A Rapid7 disse aos clientes que corrigissem «com caráter de emergência, fora dos ciclos normais de correção», considerando provável uma exploração fiável da primeira falha contra qualquer equipamento vulnerável [[5]](https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/). A Unit 42 afirmou que as suas próprias análises encontraram mais de 50 000 instâncias NetScaler acessíveis a partir da internet que podem estar afetadas, e recomendou às organizações que preservem os registos e verifiquem sessões de administração suspeitas antes de corrigir, para o caso de um equipamento já ter sido comprometido [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/).

## Implicações para as organizações e os teletrabalhadores

Trata-se de um problema do lado do servidor: reside no equipamento NetScaler que um empregador, uma escola ou outra organização gere, e não em algo num Mac pessoal. Nada nas definições ou no software de um Mac o causou, e nada num Mac o pode corrigir. Mas para quem, na sua rotina, usa uma página de início de sessão do Citrix Gateway ou um cliente VPN que se liga a um a partir de casa, a segurança desse equipamento é diretamente relevante: um atacante que tenha executado comandos nele antes de ser corrigido poderia, em princípio, já estar posicionado dentro da rede em que se inicia sessão [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/) [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/).

> Veja a que se liga discretamente um Mac enquanto a equipa informática trata do lado do gateway. Experimente a FireAI gratuitamente durante 17 dias e acompanhe diretamente as ligações de cada app. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Recomendações

1. Perguntar à equipa informática ou de segurança se o NetScaler ADC ou Gateway em uso foi atualizado para uma versão corrigida (14.1-73.37, 13.1-64.23 ou posterior, segundo o boletim da Citrix citado pela SecurityWeek e pela Network World).
2. Perguntar se foi feita uma verificação de comprometimento no equipamento antes ou depois da correção, como recomendaram a Unit 42 e a Rapid7, dado que as falhas foram exploradas antes de existir correção.
3. Se for informado de que o gateway esteve exposto em algum momento, alterar a palavra-passe usada para lhe aceder logo que tal seja autorizado, sobretudo se for reutilizada noutros locais.
4. Tratar como suspeito, e não como rotina, qualquer novo pedido inesperado de início de sessão ou de autenticação multifator para essa VPN de trabalho nos próximos dias.
5. Manter o macOS e o navegador atualizados; isso não toca nesta falha do lado do servidor, mas fecha outras portas.

## Relevância para a FireAI

A FireAI não intervém de todo nesta questão. O NetScaler ADC e o NetScaler Gateway são infraestrutura do lado do servidor que a equipa informática de uma empresa gere e corrige; uma firewall pessoal para Mac não tem visibilidade sobre esse equipamento nem forma de o corrigir, analisar ou proteger. Se o gateway de um empregador não foi corrigido a tempo, nenhuma app num Mac altera isso.

O que a FireAI controla é o Mac na outra ponta dessa ligação. As [regras por app](https://hisnlabs.com/pt/docs/per-app-rules) mostram exatamente que apps de um Mac acedem à internet e para onde, e permitem aprová-las, o [mapa-múndi](https://hisnlabs.com/pt/docs/world-map) mostra para onde um cliente VPN e outras apps enviam realmente dados, e [Investigar uma ligação](https://hisnlabs.com/pt/docs/investigate-a-connection) permite examinar uma ligação desconhecida em vez de adivinhar. Nada disto chega ao interior do gateway de uma empresa, mas significa que a metade Mac de uma configuração de teletrabalho não é um ponto cego enquanto a equipa informática trata da metade servidor.

> Um Mac e o servidor de uma empresa são as duas metades do mesmo início de sessão. Teste a FireAI gratuitamente durante 17 dias para vigiar a metade Mac. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitações

As fontes não dizem quantas organizações já tinham sido comprometidas antes da correção, apenas que «foi observada» exploração em implementações sem mitigação [[1]](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/). O número da Unit 42, mais de 50 000 instâncias acessíveis pela internet, é uma contagem de equipamentos expostos e não de comprometimentos confirmados [[4]](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/). Nenhuma das fontes indica quando as vulnerabilidades foram usadas pela primeira vez em ataques face ao momento em que a Citrix ou os investigadores as descobriram.

Quer ver que apps de um Mac comunicam com a internet, e com que destinos? [Transfira a FireAI](https://hisnlabs.com/pt/download) e experimente-a gratuitamente durante 17 dias. A FireAI é desenvolvida pela HisnLabs.

## Sources

- [BleepingComputer (Lawrence Abrams), 27 September 2026: Citrix admins warned to shut down NetScalers over 2 exploited zero-days](https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/)
- [BleepingComputer (Sergiu Gatlan), 28 September 2026: CISA orders feds to patch exploited Citrix flaws by Wednesday](https://www.bleepingcomputer.com/news/security/cisa-orders-feds-to-patch-exploited-citrix-flaws-by-wednesday/)
- [SecurityWeek (Eduard Kovacs), 28 September 2026: Citrix confirms 2 NetScaler zero-days after admins pulled the plug](https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/)
- [Unit 42, Palo Alto Networks, 28 September 2026: Threat brief — NetScaler zero days CVE-2026-88771 and CVE-2026-88772 exploited in the wild](https://unit42.paloaltonetworks.com/netscaler-zero-days-exploited/)
- [Rapid7, 27 September 2026: Zero-Day Exploitation of Citrix NetScaler ADC and Gateway: CVE-2026-88771 and CVE-2026-88772](https://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/)
- [Network World (Shweta Sharma), 28 September 2026: NetScaler admins told to patch critical zero-days in ADC and Gateway now](https://www.networkworld.com/article/4227476/netscaler-admins-told-to-patch-critical-zero-days-in-adc-and-gateway-now.html)
- [CISA Known Exploited Vulnerabilities Catalog, added 27 September 2026: CVE-2026-88771 and CVE-2026-88772 (Citrix NetScaler)](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)
