A CISA ampliou, em 2 de outubro de 2026, o alerta sobre as oito vulnerabilidades divulgadas pela Citrix para o NetScaler ADC e o NetScaler Gateway, adicionando regras SIGMA de detecção que ajudam equipes a identificar atividade suspeita nos logs dos appliances. A atualização chega dias depois do vencimento, em 30 de setembro, do prazo do catálogo KEV para as duas falhas mais graves do conjunto, as zero-days CVE-2026-88771 e CVE-2026-88772, com ataques em andamento confirmados em escala global. Quem administra um NetScaler exposto à internet e ainda não aplicou as correções precisa mudar de régua: o problema deixou de ser uma rotina de atualização e passou a ser tratamento de incidente com suspeita de comprometimento.
O que a CISA confirmou
O alerta original, publicado em 27 de setembro, amplifica a divulgação da Citrix de oito vulnerabilidades que afetam os dois produtos, identificadas de CVE-2026-88771 a CVE-2026-88778. Duas delas foram adicionadas ao Known Exploited Vulnerabilities Catalog na condição de zero-days críticos. Trata-se de exploração ativa global confirmada pela CISA, com relatos recebidos pela agência e inteligência de ameaças de parceiros indicando ataques em andamento contra organizações de vários países. O ponto que muda a leitura operacional é a independência das falhas: cada uma das duas pode, sozinha, resultar em execução remota de código. Não é preciso encadear as duas para um atacante assumir o controle do equipamento.
Na NVD, a CVE-2026-88772 aparece com pontuação CVSS-B 9.5, na faixa crítica, atribuída pela própria NetScaler na condição de autoridade de numeração, com vetor de ataque pela rede, sem exigência de privilégios prévios nem interação do usuário. O impacto descrito vai de execução remota de código a negação de serviço. O CVSS 4.0 considera também os efeitos sobre sistemas subsequentes, e isso importa aqui: um appliance de borda comprometido não é um problema contido nele mesmo.
Quem está afetado
A janela de versões vulneráveis cobre as duas linhas de suporte ativas. No ADC, estão afetadas as builds 13.1 anteriores a 13.1-64.23 e as 14.1 anteriores a 14.1-73.37, além dos builds FIPS e NDcPP anteriores a 13.1.37.279 e à 14.1-73.37 FIPS. No Gateway, os limites são os mesmos das linhas 13.1 e 14.1. A consequência técnica descrita pelo fabricante é execução remota de código ou negação de serviço, dependendo do caminho explorado pelo atacante.
O perfil do alvo explica a urgência. O NetScaler tipicamente termina TLS, autentica usuários contra diretórios corporativos e armazena material sensível no próprio equipamento: certificados com suas chaves privadas, segredos compartilhados RADIUS, contas de serviço LDAP, tokens OAuth e chaves de API usados na integração com a identidade da organização. Um atacante com execução de código no appliance herda esse arsenal e ganha posição privilegiada para se mover contra servidores de autenticação, sistemas sensíveis e estações de administração que se conectam a ele.
O prazo que venceu
As duas falhas entraram no KEV com data de inclusão em 27 de setembro de 2026 e prazo de correção em 30 de setembro de 2026, um intervalo de três dias que reflete a gravidade avaliada pela agência. A entrada do catálogo remete ao BOD 26-04, que exige mitigação conforme as instruções do fabricante e triagem forense dos ativos expostos, não apenas a aplicação do patch. Para quem perdeu a janela, a ação deixa de ser preventiva: a suposição operacional razoável passa a ser de que equipamentos sem correção e expostos podem já ter sido atacados, e a prioridade se desloca da atualização para a busca de evidência de comprometimento.
A própria CISA reconhece a dificuldade prática: atualizar appliances NetScaler pode ser complexo e exigir janela de manutenção, o que explica por que parte das organizações ainda não concluiu o ciclo. O alerta orienta verificar indicadores de comprometimento antes de corrigir, sempre que possível, justamente porque a atualização pode destruir vestígios forenses necessários para dimensionar uma invasão já ocorrida.
Caça com regras SIGMA
A atualização de 2 de outubro anexou ao alerta um recurso de regras SIGMA mantido no repositório da CISA, destinado a identificar atividade potencialmente suspeita nas fontes de log relevantes dos appliances afetados. A agência avisa que o conjunto pode ganhar revisões conforme novas informações surgirem, o que recomenda reavaliar a cobertura de detecção periodicamente em vez de tratar a importação como tarefa única.
Para equipes que já operam regras Sigma no SIEM, o caminho curto é importar o conjunto oficial, mapear as fontes de log do NetScaler no pipeline existente e calibrar os alertas contra o tráfego legítimo dos próprios appliances. Em paralelo, a Citrix disponibiliza indicadores de comprometimento pelo NetScaler Console e publicou orientação específica de avaliação no boletim de segurança das oito falhas. A combinação esperada é direta: regra genérica do governo americano para sinalizar comportamento, indicadores do fabricante para confirmar.
Plano de resposta priorizado
Se a triagem indicar comprometimento, a orientação da Citrix define uma sequência que começa antes da correção. O objetivo é preservar a capacidade de investigar sem dar ao atacante mais tempo do que o estritamente necessário.
| Prioridade | Ação | O que fazer |
|---|---|---|
| P1 | Preservar evidência | Snapshot da instância VPX suspeita, bundle de suporte técnico e core file do Packet Engine antes de qualquer intervenção; documentar hora do sistema, fuso horário e configuração de NTP |
| P1 | Isolar o equipamento | Retirar o appliance da rede para conter acesso não autorizado antes da reconstrução |
| P1 | Corrigir as builds | Atualizar para 13.1-64.23 ou 14.1-73.37, incluindo as variantes FIPS e NDcPP |
| P2 | Rotacionar credenciais | Senhas de contas de serviço, segredos RADIUS, tokens OAuth, chaves de API e comunidades SNMP armazenados no equipamento, alteradas nos sistemas de origem |
| P2 | Revogar certificados | Revogar certificados e chaves privadas hospedados no appliance e reemitir após a reconstrução |
| P2 | Investigar sistemas conectados | Examinar servidores de autenticação, sistemas sensíveis, camada web e jump hosts que se conectavam ao NetScaler |
| P2 | Reconstruir e rotacionar chaves | Restaurar backup anterior ao comprometimento, rotacionar as Key Encryption Keys e revalidar a configuração restaurada |
Depois da reconstrução, a orientação é monitorar de perto o sistema reconstruído por pelo menos 90 dias após a recuperação, com o guia de implantação segura do NetScaler aplicado como linha de base de hardening. Duas regras do fabricante merecem virar política permanente: os serviços de gerenciamento do NetScaler nunca devem ficar expostos à internet pública, e os segredos armazenados no appliance devem ser tratados como comprometidos em qualquer incidente desse tipo, independentemente de haver confirmação de exfiltração.
Preservar evidência sem destruí-la é uma disciplina própria, com técnicas para anonimizar dados de incidente sem perder valor probatório quando o caso exige compartilhamento entre equipes ou com autoridades. Vale incorporar esse passo ao runbook antes de precisar dele sob pressão.