Hackers começaram a explorar em ambiente real uma falha crítica no Citrix NetScaler, segundo a empresa de inteligência de vulnerabilidades Previdian.
Identificada como
CVE-2026-19490
, a falha pode permitir que threat actors sem privilégios burlem a autenticação remotamente quando o equipamento NetScaler estiver configurado como um servidor virtual AAA ou como Gateway, incluindo cenários como SSL VPN, ICA Proxy, CVPN e RDP Proxy. O comportamento varia conforme a versão do firmware do NetScaler e a configuração do SAML Action.
“Recomendamos fortemente que os clientes revisem o boletim oficial de segurança do NetScaler ADC e do NetScaler Gateway, avaliem se suas implantações foram afetadas e atualizem os equipamentos impactados para as versões recomendadas o quanto antes”, alertou a Citrix em meados de agosto, quando corrigiu a falha e pediu que administradores aplicassem o patch sem demora.
Embora a empresa ainda não tenha classificado a vulnerabilidade como explorada ativamente em seu boletim de segurança de 19 de agosto, o fundador da Previdian e pesquisador de segurança Ryan Dewhurst disse, segundo a mídia que hackers já começaram a mirar a
CVE-2026-19490
em ataques reais após a publicação online de um exploit de prova de conceito considerado “confiável”.
“Em 3 de setembro, um de nossos sensores do NetScaler recebeu requisições que correspondiam ao exploit de prova de conceito vindas de três endereços IP distintos, geolocalizados na Austrália, nos Estados Unidos e na Alemanha”, afirmou Dewhurst, segundo entrevistadores.
“Nossa avaliação atual é que isso fornece evidências de tentativas de exploração, mas não confirma comprometimento bem-sucedido de sistemas do mundo real.”
O Centro de Segurança Cibernética da Bélgica, órgão nacional de coordenação de cibersegurança do país, também alertou na sexta-feira para tentativas de exploração da vulnerabilidade
CVE-2026-19490
e pediu que administradores priorizem o patch de todos os equipamentos Citrix NetScaler vulneráveis em suas redes.
Embora o monitoramento Shadowserver acompanhe mais de 22.000 appliances NetScaler ADC e quase 1.700 instâncias de Gateway expostos na internet, não há informações sobre quantos deles são honeypots, têm configurações vulneráveis ou já receberam correções contra ataques à
CVE-2026-19490
.
Em março, a Citrix já havia pedido que administradores corrigissem outras duas falhas do NetScaler,
CVE-2026-3055
e
CVE-2026-4368
, poucos dias antes de threat actors começarem a explorá-las em ataques.
Uma semana depois, a CISA incluiu a falha
CVE-2026-3055
em seu catálogo de vulnerabilidades exploradas ativamente e determinou que agências federais corrigissem os appliances Citrix vulneráveis em até três dias.
Desde novembro de 2021, a agência de cibersegurança dos Estados Unidos já classificou 23 vulnerabilidades da Citrix como exploradas em ambiente real, e seis delas também foram abusadas por grupos de ransomware.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...