A Cloud Software Group, proprietária da Citrix, publicou a 19 de agosto de 2026 um boletim de segurança que corrige duas vulnerabilidades no NetScaler ADC (antigo Citrix ADC) e no NetScaler Gateway (antigo Citrix Gateway), equipamentos que muitas organizações usam para publicar acesso remoto, VPN SSL e balanceamento de tráfego. A mais grave, CVE-2026-19490, é um contorno de autenticação com pontuação CVSS v4.0 de 9,3 que pode ser explorado remotamente e sem credenciais válidas. Não há, para já, evidência pública de exploração — mas o histórico recente destes equipamentos aconselha tratar a atualização como emergência e não como manutenção de rotina.
Resposta rápida: A Citrix corrigiu a CVE-2026-19490 (CVSS v4.0 9,3), um contorno de autenticação em NetScaler ADC e NetScaler Gateway explorável por atacantes não autenticados através da rede, e a CVE-2026-19489, uma falha de memória que pode provocar negação de serviço. Só estão expostas as instalações geridas pelo cliente com configuração de Gateway (VPN SSL, ICA Proxy, CVPN, RDP Proxy) ou servidor virtual AAA. Atualize de imediato para 14.1-73.32, 13.1-63.21 ou as compilações FIPS/NDcPP equivalentes e reveja os registos de autenticação do período anterior à correção.
O que a Citrix corrigiu neste boletim
O aviso de segurança para a CVE-2026-19490 foi publicado a 19 de agosto de 2026 e descreve uma vulnerabilidade crítica de contorno de autenticação no Citrix NetScaler ADC e no NetScaler Gateway, com pontuação base CVSS v4.0 de 9,3, explorável remotamente por um atacante não autenticado através da rede, sem interação do utilizador nem privilégios elevados. Tecnicamente, a falha está classificada como CWE-288 (contorno de autenticação por caminho alternativo) e resulta do tratamento de pedidos de autenticação na funcionalidade do Gateway ou do servidor virtual AAA, permitindo a um atacante remoto usar um caminho alternativo para contornar a autenticação.
A segunda falha é menos mediática, mas não é irrelevante para quem opera infraestrutura de rede. A CVE-2026-19489 é um problema de restrição indevida de operações nos limites de um buffer de memória no processamento de SIP ALG, que permite a um atacante remoto enviar tráfego especialmente construído para provocar negação de serviço; apenas ficam vulneráveis os equipamentos com SIP ALG ativado numa configuração de grupo Large Scale NAT. O alerta do NHS England, que remete para o boletim Citrix CTX696939, atribui-lhe uma pontuação CVSS v4.0 de 8,8 e recomenda a aplicação da atualização o mais depressa possível. Algumas bases de dados de vulnerabilidades apresentam um valor ligeiramente inferior para esta segunda falha, pelo que convém validar a pontuação no boletim oficial.
| Identificador | Tipo | CVSS v4.0 | Pré-condição |
|---|---|---|---|
CVE-2026-19490 | Contorno de autenticação (CWE-288) | 9,3 (crítica) | Gateway (VPN SSL, ICA Proxy, CVPN, RDP Proxy) ou servidor virtual AAA |
CVE-2026-19489 | Erro de memória (CWE-119), negação de serviço | 8,8 (elevada) | SIP ALG ativado em grupo Large Scale NAT |
Que equipamentos estão realmente expostos
Nem todos os NetScaler estão em risco. A exposição à CVE-2026-19490 existe apenas em equipamentos configurados como Gateway ou servidor virtual AAA e, em determinadas versões, somente quando está configurada uma ação SAML. Isto significa que o inventário e a validação de configuração são o primeiro passo — e não o último — de qualquer resposta.
As vulnerabilidades afetam o NetScaler ADC e o NetScaler Gateway 14.1 antes da compilação 73.32 e 13.1 antes da compilação 63.21, incluindo as variantes FIPS e NDcPP correspondentes. As instalações geridas pelo cliente exigem ação, ao passo que a Cloud Software Group já corrigiu os serviços geridos na nuvem e a oferta de Adaptive Authentication.
| Produto | Versão corrigida |
|---|---|
| NetScaler ADC e NetScaler Gateway 14.1 | 14.1-73.32 e posteriores |
| NetScaler ADC e NetScaler Gateway 13.1 | 13.1-63.21 e posteriores |
| NetScaler ADC 14.1-FIPS | 14.1-73.32 FIPS e posteriores |
| NetScaler ADC 13.1-FIPS e 13.1-NDcPP | 13.1-37.277 e posteriores |
Estas são as versões corrigidas indicadas para os produtos afetados. As organizações que operam equipamentos NetScaler ADC ou NetScaler Gateway afetados devem consultar o aviso oficial e aplicar as atualizações necessárias em regime de emergência. A Citrix indica ainda que os clientes podem determinar se os sistemas são vulneráveis inspecionando a configuração do NetScaler à procura de determinadas entradas. Em boletins anteriores com pré-condições semelhantes, a verificação passava por procurar na configuração linhas como add authentication vserver (servidor virtual AAA) e add vpn vserver (Gateway: VPN vserver, ICA Proxy, CVPN, RDP Proxy). A lista exata para este caso deve ser confirmada no boletim CTX696939.
Há exploração ativa? Ainda não — e é essa a janela
À data de 19 de agosto de 2026, a Rapid7 não tinha observado evidências de exploração da CVE-2026-19490 em ambiente real. A recomendação, ainda assim, é priorizar a correção em regime de emergência, porque os produtos Citrix são alvos de elevado valor que tendem a ver exploração rapidamente. Como estes sistemas estão frequentemente instalados em DMZ empresariais e expostos à Internet, as falhas de contorno de autenticação em produtos Citrix acabam quase sempre por ser exploradas por atacantes.
O historial recente sustenta esta leitura. A CVE-2026-3055, divulgada em março de 2026, foi acrescentada ao catálogo de vulnerabilidades exploradas conhecidas (KEV) da CISA a 30 de março de 2026, com base em evidência de exploração ativa, e chegou a existir um módulo Metasploit para a falha. Antes disso, a falha apelidada de “CitrixBleed” foi explorada em ataques de ransomware e em intrusões contra entidades governamentais em 2023, e a exploração da CVE-2025-5777 poderia permitir roubar tokens de sessão e credenciais de gateways expostos, com sequestro de sessões e contorno de autenticação multifator.
| Data | Acontecimento |
|---|---|
| 23/03/2026 | Citrix publica aviso para CVE-2026-3055 e CVE-2026-4368 |
| 30/03/2026 | CVE-2026-3055 entra no catálogo KEV da CISA por exploração ativa |
| Julho/2026 | Boletim CTX696604 corrige seis falhas em NetScaler ADC e Gateway |
| 19/08/2026 | Boletim CTX696939 corrige CVE-2026-19489 e CVE-2026-19490 |
| 19/08/2026 | Sem evidência pública de exploração da CVE-2026-19490 |
No episódio de março, o CERT-EU sublinhou que, à data, não havia evidência pública de exploração ativa, recomendando mesmo assim a atualização prioritária dos gateways expostos à Internet e a preservação de evidências para investigação posterior. É exatamente o mesmo padrão de resposta que se aplica agora.
O que fazer nas próximas horas
- Atualizar os equipamentos NetScaler ADC e Gateway afetados e rever as configurações para determinar se os sistemas são impactados pela CVE-2026-19490 ou pela CVE-2026-19489.
- Reduzir a exposição externa desnecessária e restringir interfaces de gestão e acesso remoto a redes de confiança e utilizadores aprovados.
- Impor autenticação multifator e políticas de acesso por negação por omissão, limitando o acesso apenas aos recursos necessários.
- Segmentar os equipamentos NetScaler face aos sistemas internos sensíveis, para limitar o movimento lateral e o raio de impacto do comprometimento de um gateway.
- Monitorizar e preservar registos de autenticação, do equipamento, da firewall e de rede, procurando tentativas de acesso invulgares, alterações de configuração ou instabilidade do serviço.
Em incidentes anteriores com esta família de produtos, a terminação de sessões ativas após a atualização revelou-se determinante: num aviso de 17 de junho, a Citrix chegou a alertar os clientes para terminarem todas as sessões ICA ativas. Se o equipamento esteve exposto durante um período longo, a atualização isolada pode não expulsar quem já tenha uma sessão válida.
Porque é que isto importa em Portugal
Os NetScaler são, em muitas organizações portuguesas, a porta de entrada do teletrabalho, de aplicações internas publicadas e de acessos de fornecedores. Um contorno de autenticação nesta camada não é apenas um problema técnico: é um risco direto de acesso não autorizado a sistemas que tratam dados pessoais, com as consequentes obrigações de notificação previstas no RGPD perante a CNPD e, quando aplicável, perante os titulares dos dados.
Para as entidades abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), a gestão de vulnerabilidades em ativos expostos à Internet e a notificação atempada de incidentes significativos ao CNCS/CERT.PT são obrigações concretas, não boas intenções. Na prática, isto traduz-se em três pontos: manter um inventário fiável dos equipamentos de fronteira e das suas versões, ter um processo de correção acelerada para falhas críticas em ativos expostos, e garantir retenção de registos suficiente para conseguir demonstrar, mais tarde, se houve ou não abuso da falha.
Para as PME que dependem de um parceiro externo para gerir o NetScaler, a ação imediata é simples: pedir por escrito a confirmação da versão instalada, se a configuração corresponde às pré-condições descritas e a data em que a atualização foi ou será aplicada. Uma resposta vaga é, em si mesma, um indicador de risco.
Perguntas frequentes
A minha organização está vulnerável à CVE-2026-19490?
Depende da versão e da configuração. São afetadas as versões 14.1 anteriores à compilação 73.32 e 13.1 anteriores à 63.21, incluindo variantes FIPS e NDcPP, e a exposição existe apenas em equipamentos configurados como Gateway ou servidor virtual AAA e, em certas versões, apenas com uma ação SAML configurada.
Já existe exploração desta falha em ataques reais?
À data de 19 de agosto de 2026 não havia evidência observada de exploração em ambiente real, mas a recomendação é corrigir em regime de emergência porque estes produtos costumam ser explorados rapidamente.
Quem usa serviços Citrix na nuvem também tem de agir?
As instalações geridas pelo cliente exigem ação; os serviços geridos na nuvem e a Adaptive Authentication já foram corrigidos pela Cloud Software Group. Ainda assim, convém confirmar com o fornecedor qual o modelo de operação em uso.
Basta atualizar o equipamento?
A atualização é o passo essencial, mas deve ser acompanhada de revisão de configuração, redução de exposição externa, segmentação e monitorização e preservação de registos de autenticação, do equipamento, da firewall e de rede, para detetar acessos anómalos anteriores à correção.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Cloud Software Group/Citrix (boletim CTX696939), pela Rapid7, pelo CERT-EU e por alertas de organismos públicos como o NHS England Digital.
