Duas novas vulnerabilidades zero-day ainda sem patch em equipamentos Citrix NetScaler ADC e NetScaler Gateway permitem a execução remota de código e estão sendo exploradas em ataques reais, informou a empresa de segurança watchTowr em 26 de setembro.
A Citrix não confirmou as falhas nem publicou uma correção. Alguns administradores dizem ter tirado os equipamentos de operação em vez de esperar por uma solução.
O NetScaler ADC e o NetScaler Gateway ficam na borda das redes corporativas e são usados para VPN e acesso remoto, balanceamento de carga e autenticação de usuários.
As novas falhas não correspondem à vulnerabilidade de bypass de autenticação
CVE-2026-19490
, corrigida pela Citrix em 19 de agosto e incluída pela CISA, em 9 de setembro, em seu catálogo de vulnerabilidades exploradas conhecidas.
A watchTowr descreveu as novas falhas como ainda sem patch. A vulnerabilidade de bypass de autenticação já tinha uma correção desde 19 de agosto. A Citrix não informou se os equipamentos com as versões lançadas em agosto, 14.1-73.32 e 13.1-63.21, ou com versões mais recentes, são afetados pelas novas vulnerabilidades.
Em uma primeira publicação no X, em 26 de setembro, a watchTowr disse que estava reagindo a rumores sobre várias vulnerabilidades de execução remota de código no NetScaler, ainda sem patch e exploradas em ataques reais. “Embora os detalhes sejam escassos, as informações são confiáveis”, escreveu a empresa.
Em uma publicação posterior, às 22h19 UTC, a watchTowr apresentou mais detalhes: seriam duas vulnerabilidades, ambas permitindo execução remota de código e ainda sem patch, exploradas antes de haver qualquer correção. As falhas teriam sido descobertas durante investigações forenses. A empresa esperava que a Citrix se manifestasse e publicasse patches no início da semana de 28 de setembro. A watchTowr orientou quem quisesse mais informações a procurar a Citrix.
A watchTowr não publicou evidências, não identificou nenhuma vítima e não informou quem conduziu as investigações forenses que detectaram a exploração. Em agosto, a empresa demonstrou que uma falha de estouro de heap no NetScaler, corrigida pela Citrix em junho, poderia ser usada para executar código remotamente.
Relatos de recomendações para desligar os equipamentos surgiram no Reddit no mesmo dia. Um administrador publicou no fórum r/Citrix que a equipe de segurança de seu fornecedor de serviços de TI havia telefonado para recomendar o desligamento imediato dos equipamentos NetScaler, sem fornecer detalhes. Outros participantes disseram que suas organizações haviam feito o mesmo.
A origem dos alertas dos fornecedores não foi confirmada. Sem um comunicado oficial, não há solução alternativa recomendada pelo fabricante, e nenhum indicador de comprometimento relacionado às novas falhas foi divulgado. Até que uma correção seja disponibilizada, quem opera o NetScaler precisa decidir se mantém o equipamento conectado, se o isola ou se o desliga, além de avaliar se deve considerá-lo já comprometido.
Como a exploração, segundo a watchTowr, ocorreu antes da existência de qualquer correção, instalar o patch não permite saber se um invasor já havia obtido acesso.
Em 2025, após uma falha no NetScaler ser explorada como zero-day contra organizações neerlandesas, o Centro Nacional de Segurança Cibernética dos Países Baixos afirmou que apenas atualizar o equipamento não eliminava o risco. Um invasor poderia manter o acesso obtido antes da instalação do patch. Por isso, a agência orientou administradores a executar seus scripts de verificação.
As orientações atuais da Citrix para casos de suspeita de comprometimento do NetScaler recomendam:
- Preservar as evidências antes de qualquer ação: criar um snapshot de uma instância VPX e guardar os logs em servidores de syslog remotos e no NetScaler Console, além de gerar um pacote de suporte técnico e um core dump do packet engine.
- Isolar o equipamento da rede.
- Alterar todas as senhas de contas de serviço e os segredos armazenados no equipamento, redefinir as senhas dos usuários que entraram por meio dele e revogar seus certificados e chaves privadas.
- Manter a interface de gerenciamento fora da internet. “Os serviços de gerenciamento do NetScaler nunca devem ficar expostos à internet pública”, diz a orientação.
Os scripts de verificação publicados pela agência neerlandesa em 2025 são outra opção. Eles analisam equipamentos em operação, despejos de memória e imagens completas do NetScaler, mas têm limitações.
O arquivo README do script para equipamentos em operação informa que a ferramenta procura arquivos que possam indicar comprometimento, não se limita a uma vulnerabilidade específica e não oferece garantia de eficácia. O código foi atualizado pela última vez em setembro de 2025.
Também não está claro quais versões do NetScaler receberão uma correção. A versão 13.1 chegou ao fim do período de manutenção em 15 de setembro, conforme o calendário de lançamentos da Citrix, que ainda não informou se publicará uma correção para ela.
Até a manhã de domingo, a Citrix não havia publicado informações sobre as novas falhas. O The Hacker News informou ter solicitado comentários à Cloud Software Group, empresa proprietária da Citrix e do NetScaler, e à watchTowr.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...