CiberLATAMbywhalemate

Citrix NetScaler soma dois zero-days explorados

CVE-2026-88771 e CVE-2026-88772 foram usadas para plantar webshells. A CISA também adicionou CVE-2026-88779 ao catálogo KEV.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

Citrix NetScaler ADC e NetScaler Gateway ficaram expostos a uma sequência de incidentes com várias falhas já exploradas ativamente. Entre elas estão CVE-2026-88771 e CVE-2026-88772, usadas em ataques zero-day para plantar webshells, e CVE-2026-88779, incluída pela CISA no catálogo KEV após relatos de exploração global.

Citrix NetScaler ADC e NetScaler Gateway acumularam, nos últimos dias, várias falhas exploradas ativamente, com impacto direto em dispositivos de borda e serviços expostos. Entre elas estão CVE-2026-88771 e CVE-2026-88772, usadas em ataques zero-day para plantar webshells em equipamentos comprometidos, e CVE-2026-88779, que a CISA incluiu no catálogo de vulnerabilidades exploradas conhecidas após confirmar exploração ativa.

O que foi confirmado sobre CVE-2026-88771 e CVE-2026-88772?

Foi confirmado que ambas foram exploradas antes da وجودência de compilações corrigidas e usadas em ataques zero-day contra NetScaler ADC e NetScaler Gateway. A Help Net Security informou que os atacantes conseguiram plantar webshells em dispositivos comprometidos. A Citrix, além disso, publicou o boletim CTX697096 para oito vulnerabilidades da plataforma.

Uma análise técnica independente da Universidade de York detalhou que CVE-2026-88771 permite execução remota de comandos sem autenticação e afeta implementações padrão. Já CVE-2026-88772 é um estouro de memória que exige DTLS habilitado e pode levar à execução remota de código ou à negação de serviço. A mesma fonte informou que as compilações corrigidas são NetScaler ADC/Gateway 14.1-73.37 ou posteriores, 13.1-64.23 ou posteriores, e as versões FIPS/NDcPP correspondentes.

O que aconteceu com CVE-2026-88779?

CVE-2026-88779 foi adicionada pela CISA ao catálogo KEV após relatos que confirmaram exploração global de uma vulnerabilidade recente da Citrix NetScaler. A SecurityWeek informou que ela afeta instâncias configuradas como provedor de serviços SAML ou provedor de identidade, e que a Citrix a classificou como uma vulnerabilidade de estouro de memória e de alta severidade.

A mesma cobertura acrescentou que a CISA definiu para as agências federais dos Estados Unidos um prazo de correção em 7 de outubro de 2026. O The Record, por sua vez, informou que a CISA alertou sobre exploração global e que a Citrix publicou depois um aviso de segurança e uma entrada de blog sobre a CVE-2026-88779.

Quais outras falhas ativas aparecem no mesmo período?

O mesmo cenário incluiu outras vulnerabilidades confirmadas como exploradas em produtos amplamente distribuídos. O Exploit Radar listou a CVE-2026-76504 como explorada ativamente em Cisco Catalyst SD-WAN e a CVE-2026-104286 como explorada ativamente em Fortinet FortiMail. O Cybervoc.io também indicou que a Fortinet divulgou a CVE-2026-104286 como uma falha crítica do FortiMail com exploração ativa.

A isso se somou a CVE-2026-65660, uma vulnerabilidade do Microsoft SharePoint Server que a CISA adicionou ao catálogo KEV após confirmar exploração ativa, segundo uma cobertura em espanhol da Quasa. O The Register informou ainda que a falha crítica de autenticação no Rejetto HTTP File Server foi vista sob ataque e pode levar a acesso total de administrador e execução remota de código.

A SocPrime acrescentou que a CVE-2026-35273 está sendo explorada pelo grupo UNC6240, também identificado como ShinyHunters, contra o Oracle PeopleSoft. No mesmo conjunto de incidentes, a Help Net Security e a ThreatMon apontaram o Citrix NetScaler entre os equipamentos mais afetados por cadeias de exploração anteriores ao patch.

Fontes

Ver todas