Duas falhas exploráveis sem autenticação no NetScaler ADC e Gateway (CVE-2026-88771 e CVE-2026-88772, CVSS 9,5) foram exploradas antes de existir correção e agora são usadas por vários grupos de atacantes. Atualizar é urgente, mas não basta: todo equipamento exposto antes do patch deve ser verificado em busca de web shells.
O que aconteceu
Em 27 de setembro de 2026 a Citrix publicou correções para oito vulnerabilidades no NetScaler ADC e no NetScaler Gateway. Duas delas permitem que um atacante não autenticado execute código no equipamento, e ambas já eram exploradas antes da publicação dos patches:
- CVE-2026-88771 (CVSS 9,5): validação insuficiente de entrada que permite injetar comandos por meio de dados de autenticação forjados.
- CVE-2026-88772 (CVSS 9,5): corrupção de memória no tratamento de DTLS do motor de pacotes (NSPPE), que dá acesso root.
Segundo a Citrix, todo equipamento sem correção é vulnerável na configuração padrão. Há código de exploração público para as duas falhas e, desde 28 de setembro, pesquisadores observam exploração em massa por vários grupos independentes, para recrutar equipamentos em botnets e revender acesso às redes das vítimas.
O que os atacantes fazem depois de entrar
As investigações da Mandiant/Google e da LevelBlue descrevem dezenas de organizações comprometidas na Europa e na América do Norte: governo, finanças, tecnologia, educação e serviços profissionais. Entre as atividades observadas:
- web shells em PHP (uma família se chama WHIPSHOT) disfarçados de arquivos
.debou.sige acessados por URLs que parecem ícones em/vpn/media/; - uma ferramenta de túnel em Python (SLAPSHOT) para alcançar máquinas internas e coletar credenciais;
- roubo da configuração do NetScaler, reverse shells e criação de contas privilegiadas;
- persistência por meio de alterações na configuração do servidor web do próprio equipamento.
O que fazer agora
- Liste todos os seus NetScaler ADC e Gateway, incluindo as versões FIPS, e verifique a versão de cada um.
- Atualize sem esperar para 14.1-73.37 (14.1-73.37 FIPS), 13.1-64.23 ou 13.1-NDcPP 13.1.37.279 para 13.1-FIPS. Se não for possível hoje, retire o equipamento da internet até conseguir — o NCSC holandês teria inclusive recomendado desligá-los.
- Considere que ele pode já estar comprometido, pois as falhas foram exploradas antes do patch. Procure no syslog mensagens DTLS
Handshake failure-Internal Error, em/var/log/messagesas entradasNSPPE … exit with orphan ringsoupitboss NOT restarting NSPPE, arquivos inesperados em/var/netscaler/gui/vpn/scripts/linux/, alterações na configuração do servidor web e contas de administrador que você não criou. - Diante de qualquer indício, trate como um incidente: isole o equipamento, reinstale-o a partir de uma imagem limpa, troque todas as credenciais que passaram por ele (contas de serviço LDAP/AD, certificados, sessões de usuários) e procure movimentação lateral na sua rede.
Nossa análise
Gateways de VPN e balanceadores de carga ficam expostos à internet, fora do alcance da proteção de endpoints, e veem passar as senhas dos seus usuários — é exatamente por isso que são alvo. Mantenha a interface de administração fora da internet, envie os logs para um sistema que um invasor não consiga alterar e planeje janelas de atualização emergencial para esses equipamentos antes do próximo zero-day.
Fontes
- CERT-FR — CERTFR-2026-ALE-011
- CERT-FR — CERTFR-2026-AVI-1235
- Citrix — Security bulletin CVE-2026-88771 to CVE-2026-88778
- The Hacker News — Attackers Exploit NetScaler Flaw for Root Access, Deploy WHIPSHOT and SLAPSHOT
- The Hacker News — Citrix NetScaler Post-Exploitation Payload Creates Superuser
- UnderNews — Le GTIG dévoile l’exploitation d’une faille zero-day Citrix
Preocupado com a exposição dos seus servidores? Nossa equipe audita, corrige e monitora infraestruturas Linux e cloud 24/7.
Fale com um especialista