Citrix corrige falha zero-day no NetScaler relacionada ao SAML, explorada em ataques
5 de Outubro de 2026 Atualizado em 5 de Outubro de 2026

A Citrix lançou atualizações emergenciais para corrigir a vulnerabilidade CVE-2026-88779 , de alta gravidade, no NetScaler ADC e no Citrix NetScaler Gateway. A falha, explorada em ataques direcionados do tipo zero-day, pode causar negação de serviço em determinadas configurações. Pesquisadores investigam se ela também pode permitir execução remota de código.

A vulnerabilidade, descrita como um estouro de memória, recebeu pontuação CVSS de 8,7. Ela afeta implantações gerenciadas pelos clientes que usam autenticação SAML com as funções Gateway ou AAA e estão configuradas como provedor de serviços SAML (SP) ou provedor de identidade SAML (IdP).

No comunicado de segurança, a Citrix afirmou que observou ataques direcionados contra instalações sem correção. “Se a condição for acionada repetidamente, o serviço poderá continuar indisponível. Nossa análise indica que o problema afeta a disponibilidade do serviço, mas não identificamos impacto na integridade dos dados dos clientes”, informou a empresa.

A Cloud Software Group, controladora da Citrix, atribuiu a descoberta da vulnerabilidade à Bishop Fox e à watchTowr. Na madrugada de domingo, a Citrix lançou as versões 14.1-73.41 e 13.1-64.28 do NetScaler ADC e do NetScaler Gateway para corrigir a falha. As versões posteriores dessas linhas também incluem a correção.

Para instalações FIPS, os clientes devem atualizar para a versão 14.1-73.41 FIPS ou posterior. Clientes do NetScaler ADC FIPS e do NDcPP na ramificação 13.1 devem instalar a versão 13.1-37.282 ou posterior.

A Citrix também está disponibilizando listas globais de bloqueio para impedir o acesso a partir de endereços IP maliciosos conhecidos, mas recomenda que os clientes instalem as atualizações de segurança o quanto antes. Organizações podem verificar se os dispositivos atendem às condições de vulnerabilidade conferindo se a configuração contém uma das seguintes entradas:

- SP SAML: `add authentication samlAction`
- IdP SAML: `add authentication samlIdPProfile`

Organizações que atualizaram recentemente os dispositivos NetScaler para corrigir vulnerabilidades divulgadas anteriormente terão de atualizá-los novamente para resolver essa falha. “Se você atualizou sua instalação do NetScaler para uma das versões de software indicadas no boletim de segurança das CVE-2026-88771 a CVE-2026-88778 e confirmou que ela atende às condições prévias descritas acima, atualize-a novamente”, alertou a Citrix.

A divulgação ocorre após relatos de exploração ativa das vulnerabilidades CVE-2026-88771 e CVE-2026-88772 para instalar ferramentas de acesso remoto pela web e de tunelamento em sistemas comprometidos.

Embora a Citrix classifique a CVE-2026-88779 como uma vulnerabilidade de negação de serviço, administradores do NetScaler e pesquisadores de cibersegurança relataram atividades que levantam a possibilidade de execução remota de código.

Os novos ataques foram relatados pela primeira vez na quinta-feira, depois que administradores informaram que dispositivos NetScaler corrigidos recentemente estavam reiniciando de forma inesperada. Em uma discussão no Reddit, um administrador afirmou que vários clientes com o NetScaler 14.1-73.37 enfrentavam reinicializações forçadas repetidas, mesmo após instalarem as atualizações de segurança então disponíveis.

Outros administradores relataram comportamentos semelhantes, inclusive em dispositivos reconstruídos a partir de imagens limpas. Em outra discussão no Reddit, foi descrito que o processo nsaaad travava repetidamente até que o processo Pitboss atingisse o limite de reinicializações e reiniciasse o dispositivo.

Inicialmente, não estava claro se ferramentas de varredura de vulnerabilidades estavam acionando um bug no firmware recém-lançado ou se invasores exploravam ativamente novas falhas nos dispositivos NetScaler.

Um administrador que investigava incidentes em dispositivos NetScaler 14.1-73.37 encontrou nomes de usuário de autenticação manipulados, contendo comandos de shell para baixar um payload do endereço IP 213.209.159[.]55, salvá-lo como `/v` e executar o arquivo. Segundo o administrador, as solicitações apareceram imediatamente antes de três sequências confirmadas de falhas do nsaaad e tinham como alvo vários fatores de autenticação SAML. Ele ressaltou, porém, que os logs mostravam tentativas de exploração, mas não confirmavam que os comandos tivessem sido executados com sucesso.

Enquanto os administradores investigavam as falhas, a Citrix publicou um aviso de segurança na sexta-feira. A empresa informou que suas equipes de engenharia e suporte acompanhavam um “problema observado recentemente” relacionado à autenticação SAML em implantações do NetScaler gerenciadas pelos clientes e orientou quem enfrentasse o problema a entrar em contato com o suporte. A Citrix também confirmou que a ocorrência era diferente das vulnerabilidades do NetScaler divulgadas anteriormente.

O especialista em cibersegurança Kevin Beaumont relatou que honeypots corrigidos do NetScaler 13.1 e 14.1 estavam falhando após receber solicitações de vários endereços IP. Ele descreveu a atividade como uma possível nova vulnerabilidade “PitScaler”.

Mais tarde, Beaumont afirmou que a atividade parecia ir além da negação de serviço, depois de encontrar um payload de malware baixado e em execução em um de seus honeypots. “Em um dos honeypots, um executável de malware baixado está em execução. Ambos estavam corrigidos, então é uma nova vulnerabilidade”, disse. Ele acrescentou que os ataques estavam sendo disparados indiscriminadamente, inclusive contra um honeypot sem certificado SSL válido.

Beaumont também observou que a CVE-2026-88779 foi descrita como uma “vulnerabilidade de estouro de memória que leva à negação de serviço”, em termos semelhantes aos usados inicialmente para caracterizar a CVE-2025-6543 , que ataques posteriores mostraram poder ser usada para execução remota de código.

A empresa de cibersegurança watchTowr Labs também confirmou que conseguiu reproduzir a vulnerabilidade, após investigar relatos de atividade contra honeypots do NetScaler. Os pesquisadores ainda não divulgaram detalhes técnicos sobre a reprodução da falha.

No domingo, a Cybersecurity and Infrastructure Security Agency (CISA) incluiu a CVE-2026-88779 em seu catálogo de vulnerabilidades exploradas conhecidas (KEV), confirmando que a falha está sendo explorada ativamente. Órgãos federais dos Estados Unidos devem aplicar as atualizações até 7 de outubro de 2026.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...