A Citrix publicou um novo boletim de segurança crítico para os equipamentos NetScaler ADC e NetScaler Gateway, apenas dias depois de duas vagas de vulnerabilidades já exploradas em ataques reais. A falha agora corrigida, identificada como CVE-2026-107406, é um erro de gestão de memória que pode culminar em execução remota de código ou em negação de serviço, e afeta apenas equipamentos com autenticação SAML configurada. O boletim classifica o problema com uma pontuação base CVSS v4.0 de 9,5, descreve-o como uma «memory overflow» que pode levar a execução remota de código ou negação de serviço sob condições específicas de configuração, e aconselha a atualização imediata das instâncias afetadas; à data da publicação, a Citrix afirmava não ter conhecimento de explorações não mitigadas desta vulnerabilidade.
Resposta rápida: A Citrix divulgou a 8 de outubro de 2026 o boletim CTX697191 para a CVE-2026-107406 (CVSS v4.0 9,5), uma falha de memória no NetScaler ADC e NetScaler Gateway que pode permitir execução remota de código. Só estão expostos os equipamentos configurados como SAML Service Provider ou Identity Provider, mas as condições variam conforme a build instalada. A correção passa por atualizar para 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS ou 13.1-37.283 — quem já tinha atualizado nas duas semanas anteriores tem de voltar a atualizar.
O que é a CVE-2026-107406
Trata-se de uma vulnerabilidade de transbordo de memória no processamento de mensagens de autenticação SAML. De acordo com o boletim da Citrix, o NetScaler ADC ou o NetScaler Gateway tem de estar configurado como SAML SP ou SAML IdP para que a falha seja aplicável, com requisitos específicos por versão, e os clientes podem verificar a sua configuração procurando entradas add authentication samlAction (SP) ou add authentication samlIdPProfile (IdP).
O problema abrange ainda implementações Secure Private Access Hybrid que recorram ao NetScaler, instâncias que também têm de ser atualizadas. As configurações afetadas dependem da versão do software: as builds mais antigas são vulneráveis quando configuradas como service provider ou identity provider, enquanto algumas builds mais recentes só são afetadas na configuração de identity provider.
Versões afetadas e versões corrigidas
| Condição | Builds abrangidas |
|---|---|
| Afetado apenas como SAML IdP | 14.1-73.37 a 14.1-73.41 (inclusive); 13.1-64.23 a 13.1-64.28 (inclusive); 14.1-FIPS 73.37 a 73.41 FIPS; 13.1-FIPS/NDcPP 37.279 a 37.282 |
| Afetado como SAML SP ou SAML IdP | Builds anteriores a 14.1-73.37, anteriores a 14.1-73.37 FIPS, anteriores a 13.1-64.23 e anteriores a 13.1-NDcPP 13.1-37.279 |
| Versões com correção | 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS e 13.1-37.283 (e posteriores) |
A descrição oficial da vulnerabilidade detalha precisamente estes intervalos, indicando que as builds entre 14.1-73.37 e 14.1-73.41 (inclusive), bem como as equivalentes FIPS e das linhas 13.1, só são aplicáveis quando o equipamento está configurado como SAML IdP. As correções foram incluídas nas versões 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS e 13.1.37.283 das linhas 13.1-FIPS e 13.1-NDcPP.
O ponto mais incómodo para as equipas de operações é o efeito cumulativo: este é o terceiro boletim do ciclo, sem solução alternativa de configuração conhecida, e quem tem o NetScaler a funcionar como Identity Provider SAML descobre que nem as builds 14.1-73.41 e 13.1-64.28 são suficientes, sendo necessário avançar para 14.1-73.46 ou 13.1-64.29. Por outras palavras, organizações que fizeram janelas de manutenção de emergência no final de setembro e no início de outubro vão ter de repetir o exercício.
Cronologia: três boletins em duas semanas
| Data | Acontecimento |
|---|---|
| 27 de setembro de 2026 | Boletim CTX697096 com oito vulnerabilidades; CVE-2026-88771 e CVE-2026-88772 (ambas 9,5) adicionadas ao catálogo KEV da CISA |
| 28 a 30 de setembro de 2026 | Exploração em massa, implantes de C2, webshells e roubo de credenciais observados por investigadores |
| 3 e 4 de outubro de 2026 | Boletim CTX697174 para a CVE-2026-88779 (8,7), explorada como zero-day; entrada no KEV a 4 de outubro |
| 8 de outubro de 2026 | Boletim CTX697191 para a CVE-2026-107406 (9,5), sem exploração conhecida à data |
A CISA amplificou a divulgação da Citrix sobre oito vulnerabilidades e acrescentou a CVE-2026-88771 e a CVE-2026-88772 ao catálogo de vulnerabilidades exploradas, descrevendo-as como falhas críticas de dia zero que permitem, de forma independente, execução remota de código, com relatos e informação de parceiros a confirmar exploração ativa a nível global. Já a CVE-2026-88779, divulgada a 4 de outubro com CVSS 8,7, afeta igualmente implementações configuradas como SAML SP ou IdP, pode provocar negação de serviço com impacto nos serviços de autenticação e acesso remoto, e foi alvo de ataques direcionados confirmados.
O que os atacantes fizeram nas falhas anteriores
Os indicadores abaixo dizem respeito à exploração das falhas de setembro (CVE-2026-88771 e CVE-2026-88772) e não à nova CVE-2026-107406, mas são relevantes para qualquer organização que tenha tido equipamentos expostos nas últimas semanas.
| Indicador | Tipo | Fonte |
|---|---|---|
/var/netscaler/logon/LogonPoint/custom/.ctxs.receiver | Ficheiro de webshell | GreyNoise, via Beazley Security |
/vpn/scripts/linux/*.deb, /vpn/scripts/linux/*.php | Caminhos de staging de webshells PHP | Mandiant/GTIG, via Beazley Security |
HTTP_X_UX / HTTP_X_UX_[0-9]+ | Cabeçalhos de transporte do WHIPSHOT | Mandiant/GTIG, via Beazley Security |
77.83.199[.]39, 78.47.24[.]217, 139.180.152[.]138 | IP de origem em cadeia de injeção de comandos | Unit 42 |
/var/netscaler/.ns_suidcmd | Binário SUID abusado para escalada de privilégios | Unit 42 |
A Unit 42 documentou webshells distribuídos através de ficheiros .deb em exploração DTLS e uma cadeia de injeção de comandos em três fases, com comunicação de comando e controlo cifrada em RC4 e abuso do binário SUID do NetScaler para escalada de privilégios. A watchTowr descreve uma escalada rápida: o boletim CTX697096 a 27 de setembro, os primeiros sinais de exploração em massa a 28, implantes de C2, webshells e backdoors a 29 e roubo em massa de credenciais e segredos a 30 de setembro.
Há um detalhe operacional essencial: a Citrix disponibilizou indicadores de comprometimento através da NetScaler Console e a CISA recomenda que, em caso de suspeita de comprometimento, a prova forense seja preservada antes da aplicação das atualizações, já que estas podem resultar em perda de visibilidade forense. Atualizar sem recolher evidência pode, na prática, destruir o rasto do atacante.
O que fazer agora
- Inventariar todos os NetScaler geridos pela organização, incluindo pares de alta disponibilidade, instâncias VPX, FIPS/NDcPP e implementações híbridas.
- Verificar na configuração a existência de
add authentication samlActionouadd authentication samlIdPProfilepara determinar se as pré-condições são cumpridas. - Atualizar para 14.1-73.46, 13.1-64.29, 14.1-73.46 FIPS ou 13.1-37.283, consoante o ramo em utilização.
- Antes de atualizar equipamentos potencialmente comprometidos pelas falhas de setembro, preservar registos e imagens para análise forense.
- Rodar credenciais, segredos, certificados e sessões associados aos equipamentos que estiveram expostos.
- Procurar os indicadores de comprometimento publicados e validar que nenhuma conta administrativa, tarefa agendada ou configuração do servidor web foi alterada.
A Citrix sublinha que, à data da publicação do boletim, não tinha conhecimento de explorações não mitigadas desta vulnerabilidade, o que não deve ser lido como garantia de tempo. Os equipamentos NetScaler são, historicamente, um alvo popular: a 4 de outubro de 2026, o catálogo KEV da CISA contava 18 entradas para NetScaler ADC e NetScaler Gateway e 27 entradas para produtos Citrix no total.
Porque é que isto importa em Portugal
O NetScaler é um equipamento de fronteira: termina sessões TLS, faz balanceamento de aplicações e, sobretudo, serve de porta de entrada VPN e de ponto de autenticação federada. Quando o próprio componente que valida identidades é comprometido, controlos de confiança zero construídos sobre ele deixam de oferecer a garantia esperada. A Mandiant e o Google Threat Intelligence Group indicaram que organizações da América do Norte e da Europa terão sido afetadas, em setores como administração pública, serviços financeiros, tecnologia, educação e serviços jurídicos e profissionais.
Para entidades abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), um incidente com impacto significativo num concentrador de acesso remoto desencadeia obrigações de notificação ao CNCS, com alerta inicial em prazo curto e relatório subsequente. O CERT.PT mantém canais de comunicação e de apoio à resposta a incidentes que devem ser acionados desde o primeiro momento, e não apenas no fim da investigação interna.
Há ainda a vertente de proteção de dados: se um atacante extraiu configurações, credenciais ou sessões de utilizadores, é provável que existam dados pessoais envolvidos, o que convoca o RGPD e a avaliação de uma eventual notificação à CNPD no prazo de 72 horas, bem como a comunicação aos titulares quando o risco for elevado. Para PME que dependem de um único NetScaler para teletrabalho e acesso a aplicações internas, a mensagem prática é simples: planear a janela de manutenção já, confirmar o papel SAML do equipamento e assumir que, neste ciclo, uma atualização aplicada há duas semanas pode não chegar.
Perguntas frequentes
A CVE-2026-107406 está a ser explorada?
À data da publicação do boletim, a Citrix indicou não ter conhecimento de explorações não mitigadas desta vulnerabilidade. Isso distingue-a das falhas divulgadas em setembro e a 4 de outubro, que já constavam do catálogo KEV da CISA por exploração confirmada.
O meu NetScaler está afetado se não usar SAML?
Não, segundo as pré-condições publicadas. A Citrix indica que o equipamento tem de estar configurado como SAML SP ou SAML IdP, verificável pela presença de add authentication samlAction ou add authentication samlIdPProfile na configuração. Ainda assim, convém atualizar, dada a quantidade de outras falhas corrigidas no mesmo período.
Existe alguma mitigação temporária?
A orientação da Citrix é rever o aviso e atualizar as instâncias afetadas para as versões recomendadas o mais rapidamente possível. Não foi divulgada uma solução alternativa de configuração que elimine o risco mantendo o SAML em funcionamento.
Os serviços Citrix em nuvem também são afetados?
No caso da falha divulgada a 4 de outubro, a Citrix esclareceu que são afetados os equipamentos geridos pelo cliente, enquanto os serviços cloud geridos pela Citrix e o Adaptive Authentication gerido já recebem as atualizações necessárias. A lógica de separação entre instâncias geridas pelo cliente e serviços geridos pelo fabricante repete-se nos boletins desta série.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Citrix (boletins CTX697096, CTX697174 e CTX697191), pela CISA, pela watchTowr, pela Unit 42 da Palo Alto Networks, pela Mandiant/Google Threat Intelligence Group e pela Tenable.
