# As falhas do Citrix NetScaler foram exploradas durante pelo menos três semanas antes de serem lançadas as correções

> Duas falhas críticas do NetScaler ADC e Gateway foram usadas em ataques desde o início de setembro de 2026. O que dizem as notícias e o que um pequeno escritório atrás de um desses gateways pode verificar.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-01
Canonical: https://hisnlabs.com/pt/news/citrix-netscaler-flaws-exploited-three-weeks-before-disclosure

A CyberScoop noticiou a 29 de setembro de 2026 que atacantes exploraram uma falha nos equipamentos Citrix NetScaler durante pelo menos três semanas antes de ela ser confirmada, sendo 3 de setembro a exploração mais antiga conhecida. A Mandiant atribui a campanha a atores avançados e suspeitos de serem apoiados por um Estado, e a Citrix lançou correções no domingo, 28 de setembro, para ambas as falhas e para outros seis defeitos [[1]](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/) [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). As notícias dizem respeito a organizações, mas os mesmos gateways servem pequenos escritórios e trabalhadores remotos.

## Contexto

O NetScaler ADC e o NetScaler Gateway são equipamentos que ficam na periferia de uma rede e tratam do acesso remoto e da entrega de tráfego, pelo que são acessíveis a partir da internet por conceção. A CyberScoop observa que os dispositivos de periferia representaram 48 por cento dos ataques empresariais deste tipo no ano passado e que, em regra, não dispõem de monitorização de deteção em endpoints [[1]](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/). Um escritório que acede aos seus ficheiros ou aplicações através de uma VPN NetScaler, quer seja ele a operar o equipamento quer seja um fornecedor a fazê-lo em seu nome, depende de esse dispositivo estar corrigido.

## Conclusões

São nomeadas duas falhas, CVE-2026-88772 e CVE-2026-88771. A CyberScoop descreve a segunda como uma vulnerabilidade de injeção de comandos e relata que ambas têm classificação 9,5 na escala CVSS e permitem a execução remota de código em dispositivos NetScaler ADC e Gateway nas configurações predefinidas [[2]](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/). A análise da watchTowr sobre a CVE-2026-88772 descreve um excesso de memória no tratamento de mensagens fragmentadas do handshake DTLS. O DTLS está ativado por defeito nos servidores virtuais de VPN, e um administrador tem de o ter desativado explicitamente para evitar a exposição [[4]](https://labs.watchtowr.com/here-we-go-again-citrix-netscaler-dtls-preauth-memory-overflow-cve-2026-88772/).

Segundo a CyberScoop, a GreyNoise viu uma tentativa de exploração falhada a 24 de setembro, e circularam avisos por canais não oficiais durante o fim de semana enquanto a Citrix se manteve publicamente em silêncio; a Citrix publicou o seu aviso no domingo, 28 de setembro [[2]](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/). O diretor executivo da watchTowr, Ben Harris, é citado a dizer que, nesse período, os clientes estavam a receber avisos por canais não oficiais [[2]](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/).

A Mandiant descreve uma cadeia de ataque em que cabeçalhos de registo DTLS malformados levam à corrupção da memória heap e à execução de código com privilégios de root. Depois disso, os atacantes estabelecem persistência na configuração do servidor web do equipamento e implantam duas ferramentas que a Mandiant designa por WHIPSHOT, uma web shell PHP, e SLAPSHOT, um proxy em Python usado para encapsular tráfego [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). A CyberScoop acrescenta que Charles Carmakal, da Mandiant, disse que a Mandiant tem conhecimento de dezenas de organizações afetadas e espera uma exploração ampla e oportunista a curto prazo. Os setores afetados incluem governo, serviços financeiros, educação, telecomunicações, serviços jurídicos e profissionais na América do Norte e na Europa [[1]](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/).

A CyberScoop relata que a Palo Alto Networks identificou mais de 50 000 instâncias vulneráveis publicamente expostas até domingo e que a CISA acrescentou ambas as falhas ao seu catálogo de vulnerabilidades conhecidas e exploradas. Foi a quinta entrada da Citrix em 2026 e a 26.ª desde o final de 2021 [[2]](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/).

> A FireAI, a firewall local para macOS desenvolvida pela HisnLabs, mostra que app de um Mac se liga a que servidor, incluindo o cliente VPN que chega ao gateway de um escritório. Está disponível um teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicações para pequenos escritórios e trabalhadores remotos

O componente vulnerável é o equipamento, e não o portátil que está por trás dele. Quem se liga através de um gateway NetScaler não o pode corrigir e não consegue saber, do lado do cliente, se foi atualizado. A Mandiant inclui, entre os elementos a rodar após um comprometimento, as credenciais armazenadas no equipamento ou que passam por ele, incluindo contas de bind LDAP, segredos partilhados RADIUS e credenciais TACACS, e aconselha a auditar a infraestrutura a jusante, como os hosts de StoreFront e de Virtual Apps [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances). Para um pequeno escritório, isso traduz-se em perguntas a fazer a quem opera o gateway.

## Recomendações

1. Perguntar ao operador do gateway, o fornecedor de TI ou a equipa de TI da entidade empregadora, se utiliza o NetScaler e que versão. As versões corrigidas indicadas pela Mandiant e pela watchTowr são a 14.1-73.37 e a 13.1-64.23 ou posteriores, incluindo as variantes FIPS [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances) [[4]](https://labs.watchtowr.com/here-we-go-again-citrix-netscaler-dtls-preauth-memory-overflow-cve-2026-88772/).
2. Quando a aplicação da correção é adiada, a Mandiant enumera controlos compensatórios: desativar o DTLS sempre que possível, bloquear a montante o UDP 443 de entrada e restringir os endereços de origem por lista de permissões na firewall de perímetro [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances).
3. Após um comprometimento suspeito, revogar as sessões ativas de administração e de VPN e rodar as credenciais e as chaves SSH do equipamento [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances).
4. Tratar como potencialmente expostas as palavras-passe usadas através do gateway desde o início de setembro, se o operador não conseguir confirmar que o equipamento está limpo, e alterá-las [[3]](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances).
5. Não confiar na ausência de alertas. A campanha decorreu durante pelo menos três semanas antes de ser confirmada [[1]](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/).

## Relevância para a FireAI

A FireAI funciona num Mac. Não corrige, não analisa nem monitoriza um equipamento NetScaler, não vê o tráfego para o gateway ou no seu interior para além do que o próprio Mac envia, e não deteta uma intrusão num dispositivo de rede. O que faz é local. A [Atividade e histórico de ligações](https://hisnlabs.com/en/docs/activity-and-connection-history) mostra que app se ligou a que servidor, pelo que uma app inesperada a contactar um destino novo fica visível. As [regras](https://hisnlabs.com/en/docs/per-app-rules) podem permitir que o cliente VPN chegue ao gateway do escritório e a mais nenhum destino. Se alguém suspeitar de que uma conta usada a partir de um Mac foi exposta, o [interruptor de emergência](https://hisnlabs.com/en/docs/kill-switch) recusa novas ligações fora da rede de casa ou do escritório, embora não feche as ligações que já estejam abertas.

> Um gateway que não pode ser corrigido a partir do portátil deixa, mesmo assim, o portátil visível. A FireAI mostra cada app que liga para fora e pergunta antes de uma desconhecida o fazer. Experimente gratuitamente durante 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitações

Os dois artigos da CyberScoop são reportagem secundária, e os pormenores em que diferem, como a data exata em que os ataques foram confirmados, não foram conciliados. O número de 50 000 instâncias expostas da Palo Alto Networks é citado pela CyberScoop; o próprio relatório de ameaças da Unit 42 não pôde ser consultado para este texto. As fontes não dizem quantos pequenos escritórios são afetados, se alguma vítima era utilizadora de Mac, nem quem são os atores para além da descrição da Mandiant. O valor de 48 por cento refere-se aos ataques empresariais deste tipo no ano anterior, tal como indicado pela CyberScoop, e não foi confrontado com o estudo de origem.

Experimente a [FireAI, da HisnLabs](https://hisnlabs.com/en/download) gratuitamente durante 17 dias.

## Sources

- [CyberScoop, 29 September 2026: Attackers exploited Citrix NetScaler flaw for at least three weeks undetected](https://cyberscoop.com/citrix-netscaler-zero-day-attacks-three-weeks-undetected/)
- [CyberScoop, September 2026: Citrix patches actively exploited NetScaler flaws after a weekend of unofficial warnings](https://cyberscoop.com/citrix-zero-days-delayed-disclosure/)
- [Mandiant (Google Cloud), 29 September 2026: Defending against active exploitation of Citrix NetScaler ADC and Gateway appliances](https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances)
- [watchTowr Labs, 29 September 2026: CVE-2026-88772, Citrix NetScaler DTLS memory overflow](https://labs.watchtowr.com/here-we-go-again-citrix-netscaler-dtls-preauth-memory-overflow-cve-2026-88772/)
