Falha crítica no Citrix NetScaler com bypass de autenticação já está sendo explorada em ataques
7 de Setembro de 2026

Hackers começaram a explorar em ambiente real uma falha crítica no Citrix NetScaler, segundo a empresa de inteligência de vulnerabilidades Previdian.

Identificada como CVE-2026-19490 , a falha pode permitir que threat actors sem privilégios burlem a autenticação remotamente quando o equipamento NetScaler estiver configurado como um servidor virtual AAA ou como Gateway, incluindo cenários como SSL VPN, ICA Proxy, CVPN e RDP Proxy. O comportamento varia conforme a versão do firmware do NetScaler e a configuração do SAML Action.

“Recomendamos fortemente que os clientes revisem o boletim oficial de segurança do NetScaler ADC e do NetScaler Gateway, avaliem se suas implantações foram afetadas e atualizem os equipamentos impactados para as versões recomendadas o quanto antes”, alertou a Citrix em meados de agosto, quando corrigiu a falha e pediu que administradores aplicassem o patch sem demora.

Embora a empresa ainda não tenha classificado a vulnerabilidade como explorada ativamente em seu boletim de segurança de 19 de agosto, o fundador da Previdian e pesquisador de segurança Ryan Dewhurst disse, segundo a mídia que hackers já começaram a mirar a CVE-2026-19490 em ataques reais após a publicação online de um exploit de prova de conceito considerado “confiável”.

“Em 3 de setembro, um de nossos sensores do NetScaler recebeu requisições que correspondiam ao exploit de prova de conceito vindas de três endereços IP distintos, geolocalizados na Austrália, nos Estados Unidos e na Alemanha”, afirmou Dewhurst, segundo entrevistadores.

“Nossa avaliação atual é que isso fornece evidências de tentativas de exploração, mas não confirma comprometimento bem-sucedido de sistemas do mundo real.”

O Centro de Segurança Cibernética da Bélgica, órgão nacional de coordenação de cibersegurança do país, também alertou na sexta-feira para tentativas de exploração da vulnerabilidade CVE-2026-19490 e pediu que administradores priorizem o patch de todos os equipamentos Citrix NetScaler vulneráveis em suas redes.

Embora o monitoramento Shadowserver acompanhe mais de 22.000 appliances NetScaler ADC e quase 1.700 instâncias de Gateway expostos na internet, não há informações sobre quantos deles são honeypots, têm configurações vulneráveis ou já receberam correções contra ataques à CVE-2026-19490 .

Em março, a Citrix já havia pedido que administradores corrigissem outras duas falhas do NetScaler, CVE-2026-3055 e CVE-2026-4368 , poucos dias antes de threat actors começarem a explorá-las em ataques.

Uma semana depois, a CISA incluiu a falha CVE-2026-3055 em seu catálogo de vulnerabilidades exploradas ativamente e determinou que agências federais corrigissem os appliances Citrix vulneráveis em até três dias.

Desde novembro de 2021, a agência de cibersegurança dos Estados Unidos já classificou 23 vulnerabilidades da Citrix como exploradas em ambiente real, e seis delas também foram abusadas por grupos de ransomware.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...