Duas vulnerabilidades críticas em appliances Citrix NetScaler ADC e NetScaler Gateway foram exploradas como zero-day durante semanas antes de existir correção, num conjunto de intrusões que a Mandiant e o Google Threat Intelligence Group (GTIG) associam a atores avançados e suspeitos de patrocínio estatal. O boletim de segurança da Citrix confirma que foram observadas explorações de CVE-2026-88771 e CVE-2026-88772 em instalações NetScaler não mitigadas, com a Cloud Software Group a instar os clientes afetados a instalar as versões atualizadas o mais depressa possível. Os atacantes obtiveram acesso root, implantaram web shells disfarçados e abriram túneis para as redes internas das vítimas.
Resposta rápida: A Citrix publicou a 27 de setembro de 2026 o boletim CTX697096 com oito vulnerabilidades no NetScaler ADC e Gateway; duas delas, CVE-2026-88771 e CVE-2026-88772 (ambas com CVSS v4.0 de 9,5), já estavam a ser exploradas em ataques. A Mandiant indica que a campanha decorria desde, pelo menos, o início de setembro e afetou dezenas de organizações na América do Norte e na Europa. Se tem um NetScaler exposto à Internet, atualize com urgência para as versões corrigidas — mas preserve primeiro os registos e procure sinais de compromisso, porque atualizar não expulsa quem já lá está nem anula credenciais roubadas.
Duas falhas críticas, oito correções no mesmo boletim
A divulgação aconteceu num domingo. A Citrix revelou a 27 de setembro de 2026 oito novas vulnerabilidades que afetam o NetScaler ADC e o NetScaler Gateway, incluindo duas falhas críticas de execução remota de código — CVE-2026-88771 e CVE-2026-88772 — ambas com pontuação CVSSv4 de 9,5 e ambas confirmadas como exploradas ativamente enquanto zero-day antes da divulgação do fabricante.
A distinção entre as duas é relevante para quem tem de decidir prioridades. A CVE-2026-88771 é uma falha de validação inadequada de input que permite a um atacante não autenticado executar comandos arbitrários no equipamento e afeta todas as instalações NetScaler ADC e Gateway numa versão vulnerável, incluindo a configuração por omissão. O fabricante indica ainda que a complexidade de ataque é baixa, o que significa que a execução remota de código é provavelmente fiável contra qualquer appliance vulnerável, independentemente da configuração. Já a CVE-2026-88772 é um memory overflow que pode conduzir a execução remota de código ou negação de serviço quando o DTLS está ativo — e o DTLS está ligado por omissão nos servidores virtuais VPN, pelo que a maioria das instalações NetScaler Gateway cumpre a pré-condição, exceto se o tiver desativado explicitamente.
| Identificador | Tipo | Gravidade | Pré-condição |
|---|---|---|---|
| CVE-2026-88771 | Validação inadequada de input → execução de comandos não autenticada | 9,5 (CVSS v4.0) | Qualquer versão afetada, incluindo configuração por omissão |
| CVE-2026-88772 | Memory overflow → RCE ou negação de serviço | 9,5 (CVSS v4.0) | DTLS ativo (ligado por omissão em servidores virtuais VPN) |
| CVE-2026-88773 | HTTP request smuggling | 9,3 (reportado) | Depende de configuração específica |
| CVE-2026-88774 a CVE-2026-88778 | Bypass de políticas, negação de serviço, previsão de números de sequência TCP | Variável | Dependem de configurações específicas |
Atenção a um detalhe operacional: a CVE-2026-88778 exige atenção separada, porque a Citrix remete os clientes afetados para a ativação do Enhanced ISN Generation — ou seja, a atualização por si só não é a remediação completa para essa falha específica. E não existe solução de contorno para as duas falhas exploradas: desligar o DTLS reduz apenas a exposição à CVE-2026-88772 e não faz nada pela CVE-2026-88771.
Cronologia: três semanas de vantagem para o atacante
O aspeto mais incómodo desta campanha é a janela temporal. Os atacantes permaneceram por detetar durante mais de três semanas enquanto exploravam em massa a falha; a instância mais antiga conhecida de exploração da CVE-2026-88772 ocorreu a 3 de setembro, disseram investigadores da Mandiant ao CyberScoop.
| Data (2026) | Acontecimento |
|---|---|
| 3 de setembro | Instância mais antiga conhecida de exploração da CVE-2026-88772, segundo a Mandiant |
| 24 de setembro | A GreyNoise observa tentativas de exploração zero-day, dias antes da divulgação pública |
| 26 de setembro | Administradores relatam avisos privados para desligar appliances, na sequência de pré-notificação do NCSC-NL; a watchTowr alerta publicamente |
| 27 de setembro | Citrix publica o boletim CTX697096 com correções; a CISA adiciona ambas as falhas ao catálogo KEV |
| 29–30 de setembro | Mandiant/GTIG divulgam a análise técnica e o malware WHIPSHOT e SLAPSHOT |
A atividade de exploração ligada às falhas foi inicialmente detetada na quinta-feira, dias antes da divulgação pública, segundo um relatório da GreyNoise: na altura não existiam deteções específicas para este CVE, mas os investigadores classificaram a atividade como maliciosa. As falhas vieram a público a 26 de setembro, quando administradores de NetScaler relataram ter recebido instruções de fornecedores e equipas de segurança para desligar os equipamentos, na sequência de uma pré-notificação privada do centro nacional de cibersegurança neerlandês (NCSC-NL). O NCSC-NL descreveu o risco de forma direta, afirmando que a vulnerabilidade dá aos atacantes controlo total do gateway e acesso direto à rede interna que está por detrás.
Quem foi atingido e por quem
Segundo o CTO da Mandiant, Charles Carmakal, «atores avançados e suspeitos de serem patrocinados por Estados» estarão por detrás das intrusões dirigidas que exploraram a CVE-2026-88772, e a Mandiant e o GTIG conhecem dezenas de organizações afetadas na América do Norte e na Europa, incluindo nos setores do governo, serviços financeiros, educação, telecomunicações e serviços jurídicos e profissionais. Carmakal alertou também que a Mandiant espera «exploração ampla e oportunista» das duas falhas por parte de vários atores no curto prazo.
A escala potencial é considerável. A 27 de setembro de 2026, a telemetria do Cortex Xpanse, da Palo Alto Networks, identificava 50 277 instâncias expostas que poderiam estar vulneráveis a estes CVE. Números de vítimas mais elevados têm circulado — a SecurityWeek refere que o investigador Kevin Beaumont dizia ter conhecimento de mais de 100 organizações vítimas, considerando que os ataques parecem integrar uma campanha de espionagem —, mas convém tratar essa contagem como estimativa de um investigador e não como número oficial.
WHIPSHOT e SLAPSHOT: como se escondem no equipamento
A cadeia de ataque começa com privilégios máximos. Segundo a análise da Mandiant, a exploração da CVE-2026-88772 contorna a autenticação e provoca a terminação não tratada do NetScaler Packet Processing Engine (NSPPE) para estabelecer acesso inicial ao nível de root. A partir daí, o objetivo é persistir sem levantar suspeitas.
Numa intrusão, os atacantes modificaram o /etc/httpd.conf para que ficheiros .deb fossem executados como PHP, permitindo usar web shells a partir de diretórios que normalmente alojam software cliente do NetScaler; noutros ataques recorreram a ficheiros .sig e alteraram a configuração do servidor web para que pedidos de imagens .ico em /vpn/media/ fossem mapeados para ficheiros PHP maliciosos, fazendo com que os pedidos aos web shells parecessem pedidos de imagens ou CSS enquanto executavam comandos através das funções shell_exec() ou eval(). Alguns destes web shells devolviam respostas HTTP 404 falsas ao executar comandos.
A Mandiant identificou duas famílias de malware anteriormente não documentadas: WHIPSHOT, um web shell em PHP disfarçado de pacote Debian e guardado no diretório de scripts VPN do NetScaler, e SLAPSHOT, uma ferramenta de tunelamento TCP em Python que liga o appliance comprometido a equipamentos internos, aceitando comandos do WHIPSHOT, abrindo ligações a hosts internos e terminando a própria execução após períodos de inatividade para dificultar a deteção; num dos casos observados, os atacantes usaram o proxy para fazer reconhecimento manual e roubar credenciais. O WHIPSHOT é colocado em /netscaler/ns_gui/vpn/scripts/linux/ e inspeciona cabeçalhos HTTP sequenciais (HTTP_X_UX_0 a HTTP_X_UX_95, ou HTTP_X_UX), concatenando e descodificando em Base64 os valores antes de os reencaminhar por loopback para o proxy SLAPSHOT.
Para manter o acesso privilegiado, o instalador torna o /bin/sh setuid, de modo a que os comandos executados através da shell continuem a correr como root, e força depois um reinício completo do equipamento para garantir que as alterações persistem.
Indicadores de compromisso a procurar
A Mandiant recomenda instalar com prioridade as atualizações de segurança da Citrix e inspecionar os appliances em busca de sinais de compromisso. Entre os indicadores potenciais estão handlers ou aliases PHP não autorizados no httpd.conf, ficheiros .deb ou .sig suspeitos com código PHP, respostas HTTP 404 anómalas, crashes inesperados do NSPPE e a presença dos ficheiros /tmp/.uxdport ou /tmp/.uxdlock associados ao SLAPSHOT. As organizações devem ainda verificar se o /bin/sh foi modificado para correr com permissões setuid root e procurar processos Python suspeitos lançados com nohup ou contendo payloads codificados em Base64.
- Entradas inesperadas de
AddHandler,AliasMatchouphp_flagna configuração do servidor web - Ficheiros executáveis em diretórios de plug-ins VPN que deveriam conter apenas conteúdo estático
- Pedidos a ficheiros
.icoem/vpn/media/com tempos de resposta anormalmente longos - Permissões SUID em
/bin/she reinícios não planeados do appliance
O que fazer, e por que ordem
A sequência importa. A CISA recomenda que, se possível, se verifiquem indícios de compromisso antes de aplicar as atualizações, sublinhando que a Citrix disponibilizou indicadores de compromisso através do NetScaler Console e publicou orientação adicional no boletim; caso a organização suspeite de compromisso, é importante preservar prova forense antes de atualizar, uma vez que as atualizações podem provocar perda de visibilidade forense. Depois disso, atualize: segundo o CTX697096, o NetScaler ADC e Gateway 14.1 deve passar para 14.1-73.37 ou posterior e o ramo 13.1 para 13.1-64.23 ou posterior, sendo que para ambientes FIPS as versões corrigidas incluem 14.1-73.37 FIPS e 13.1-37.279 para as linhas 13.1-FIPS e 13.1-NDcPP.
Atenção a duas armadilhas comuns. Primeira: os appliances corrigidos para a CVE-2026-19490 continuam vulneráveis à CVE-2026-88771 e à CVE-2026-88772 se não estiverem numa das versões corrigidas. Segunda: Carmakal sublinhou que atualizar para uma versão corrigida não é suficiente para expulsar os atacantes e nada faz quanto ao risco associado a credenciais roubadas. Isso implica rodar segredos, sessões, chaves e certificados, rever contas com acesso ao equipamento e procurar movimento lateral na rede interna.
Porque é que isto importa em Portugal
Os gateways NetScaler são infraestrutura de fronteira: concentram acesso remoto, autenticação e publicação de aplicações internas. É precisamente o tipo de ativo que o Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2) obriga as entidades abrangidas a gerir com medidas de gestão de risco, tratamento de vulnerabilidades e notificação de incidentes significativos ao CNCS/CERT.PT. Em setores como administração pública, banca, saúde, energia, telecomunicações ou serviços digitais, um compromisso de gateway com roubo de credenciais dificilmente será um incidente menor.
O CNCS tem vindo a emitir alertas sobre esta família de produtos. Num deles, relativo a uma falha anterior de bypass de autenticação no NetScaler, o centro recomenda restringir o acesso à interface de administração do NetScaler e limitar a exposição do serviço Gateway à Internet ao estritamente necessário — orientação que continua válida e que reduz superfície de ataque para o próximo zero-day. Há ainda a dimensão de dados pessoais: se houver indícios de acesso indevido a dados de colaboradores, clientes ou utentes, aplica-se o dever de notificação à CNPD previsto no RGPD, tipicamente no prazo de 72 horas após tomada de conhecimento.
Para PME que dependem de um integrador ou de um fornecedor de serviços geridos, a pergunta prática a fazer esta semana é simples: em que versão está o nosso NetScaler, quando foi atualizado, e alguém procurou indicadores de compromisso antes de atualizar? Sem resposta documentada às três perguntas, o risco continua em aberto.
Perguntas frequentes
Basta atualizar o NetScaler para ficar protegido?
Não. A atualização fecha a porta, mas não remove acessos já estabelecidos nem invalida credenciais roubadas. A recomendação da Mandiant e da CISA é preservar prova forense, procurar indicadores de compromisso, atualizar para a versão corrigida e, se houver suspeita de intrusão, rodar credenciais, sessões e certificados e investigar movimento lateral na rede interna.
Desativar o DTLS resolve o problema?
Apenas parcialmente. Desativar o DTLS reduz a exposição à CVE-2026-88772, mas não tem qualquer efeito sobre a CVE-2026-88771, que afeta todas as instalações em versão vulnerável, incluindo as configurações por omissão. Não existe solução de contorno para ambas as falhas: é necessário atualizar.
Quais são as versões corrigidas do NetScaler ADC e Gateway?
De acordo com o boletim CTX697096, o ramo 14.1 deve ser atualizado para 14.1-73.37 ou posterior e o ramo 13.1 para 13.1-64.23 ou posterior. Para ambientes FIPS e NDcPP, as versões indicadas incluem 14.1-73.37 FIPS e 13.1-37.279. Estar atualizado para uma falha anterior do NetScaler não dispensa esta atualização.
A minha organização tem de notificar o incidente?
Depende do enquadramento. Entidades abrangidas pelo Regime Jurídico da Cibersegurança devem notificar incidentes significativos ao CNCS/CERT.PT nos prazos legalmente previstos. Se houver violação de dados pessoais, acresce o dever de notificação à CNPD ao abrigo do RGPD. Em caso de dúvida, documente a análise e consulte apoio jurídico especializado.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Citrix/Cloud Software Group, pela CISA, pelo NCSC-NL, pela Mandiant e Google Threat Intelligence Group, pela watchTowr, pela GreyNoise, pela Unit 42 da Palo Alto Networks, pela Rapid7 e pelo CNCS.
