Citrix NetScaler soma dois zero-days explorados
CVE-2026-88771 e CVE-2026-88772 foram usadas para plantar webshells. A CISA também adicionou CVE-2026-88779 ao catálogo KEV.
Citrix NetScaler ADC e NetScaler Gateway ficaram expostos a uma sequência de incidentes com várias falhas já exploradas ativamente. Entre elas estão CVE-2026-88771 e CVE-2026-88772, usadas em ataques zero-day para plantar webshells, e CVE-2026-88779, incluída pela CISA no catálogo KEV após relatos de exploração global.
Citrix NetScaler ADC e NetScaler Gateway acumularam, nos últimos dias, várias falhas exploradas ativamente, com impacto direto em dispositivos de borda e serviços expostos. Entre elas estão CVE-2026-88771 e CVE-2026-88772, usadas em ataques zero-day para plantar webshells em equipamentos comprometidos, e CVE-2026-88779, que a CISA incluiu no catálogo de vulnerabilidades exploradas conhecidas após confirmar exploração ativa.
O que foi confirmado sobre CVE-2026-88771 e CVE-2026-88772?
Foi confirmado que ambas foram exploradas antes da وجودência de compilações corrigidas e usadas em ataques zero-day contra NetScaler ADC e NetScaler Gateway. A Help Net Security informou que os atacantes conseguiram plantar webshells em dispositivos comprometidos. A Citrix, além disso, publicou o boletim CTX697096 para oito vulnerabilidades da plataforma.
Uma análise técnica independente da Universidade de York detalhou que CVE-2026-88771 permite execução remota de comandos sem autenticação e afeta implementações padrão. Já CVE-2026-88772 é um estouro de memória que exige DTLS habilitado e pode levar à execução remota de código ou à negação de serviço. A mesma fonte informou que as compilações corrigidas são NetScaler ADC/Gateway 14.1-73.37 ou posteriores, 13.1-64.23 ou posteriores, e as versões FIPS/NDcPP correspondentes.
O que aconteceu com CVE-2026-88779?
CVE-2026-88779 foi adicionada pela CISA ao catálogo KEV após relatos que confirmaram exploração global de uma vulnerabilidade recente da Citrix NetScaler. A SecurityWeek informou que ela afeta instâncias configuradas como provedor de serviços SAML ou provedor de identidade, e que a Citrix a classificou como uma vulnerabilidade de estouro de memória e de alta severidade.
A mesma cobertura acrescentou que a CISA definiu para as agências federais dos Estados Unidos um prazo de correção em 7 de outubro de 2026. O The Record, por sua vez, informou que a CISA alertou sobre exploração global e que a Citrix publicou depois um aviso de segurança e uma entrada de blog sobre a CVE-2026-88779.
Quais outras falhas ativas aparecem no mesmo período?
O mesmo cenário incluiu outras vulnerabilidades confirmadas como exploradas em produtos amplamente distribuídos. O Exploit Radar listou a CVE-2026-76504 como explorada ativamente em Cisco Catalyst SD-WAN e a CVE-2026-104286 como explorada ativamente em Fortinet FortiMail. O Cybervoc.io também indicou que a Fortinet divulgou a CVE-2026-104286 como uma falha crítica do FortiMail com exploração ativa.
A isso se somou a CVE-2026-65660, uma vulnerabilidade do Microsoft SharePoint Server que a CISA adicionou ao catálogo KEV após confirmar exploração ativa, segundo uma cobertura em espanhol da Quasa. O The Register informou ainda que a falha crítica de autenticação no Rejetto HTTP File Server foi vista sob ataque e pode levar a acesso total de administrador e execução remota de código.
A SocPrime acrescentou que a CVE-2026-35273 está sendo explorada pelo grupo UNC6240, também identificado como ShinyHunters, contra o Oracle PeopleSoft. No mesmo conjunto de incidentes, a Help Net Security e a ThreatMon apontaram o Citrix NetScaler entre os equipamentos mais afetados por cadeias de exploração anteriores ao patch.
Fontes
- ShinyHunters explota CVE-2026-35273 en Oracle PeopleSoftsocprime.com· SocPrime
- Anthropic's super bug-hunting model Mythos is hardcore good at math as latest vuln under attack showstheregister.com· The Register
- Exploitation of Citrix NetScaler Zero-Day Hits Appliances Patched Days Earliersecurityweek.com· SecurityWeek
- Application Security Insights & Vulnerability Researchcybervoc.io· cybervoc.io
- Exploit Radar · Les failles réellement exploitées, produit par produitexploit-radar.com· Exploit Radar
- Citrix NetScaler ADC/Gateway RCE Vulnerabilities (CVE-2026-88771 and CVE-2026-88772)yorku.ca· University of York
- Week in review: Researcher breaks into Microsoft analytics service ...helpnetsecurity.com· Help Net Security
- The NetScaler Zero-Day Siege and Pre-Auth RCE Chains - Technical Analysis and Exposure Assessmentthreatmon.io· ThreatMon
- SharePoint bajo ataque: tres compilaciones para corregir el falloquasa.io· Quasa
- CVE-2026-88771: Inyección de Comandos en Citrix NetScalersocprime.com· SocPrime
- US, Australia Warn of Latest Citrix Vulnerability After Exploitationtherecord.media· The Record



