NetScaler exposta na Internet? Esta falha deixa entrar sem password nenhuma

As appliances Citrix NetScaler voltaram a estar no centro das atenções das equipas de segurança. A Cloud Software Group corrigiu em agosto uma vulnerabilidade crítica de contorno de autenticação no NetScaler ADC e no NetScaler Gateway — identificada como CVE-2026-19490 e classificada com 9,3 na escala CVSS v4.0 — que permite a um atacante remoto e não autenticado ultrapassar os controlos de acesso de equipamentos colocados na fronteira da rede. A correção surgiu poucos dias depois de uma outra falha da mesma família de produtos, o CVE-2026-8452, ter sido confirmada como explorada em ataques reais, com instalação de web shells em equipamentos comprometidos. Quem gere estes equipamentos em Portugal tem, na prática, duas frentes abertas ao mesmo tempo.

Resposta rápida: O CVE-2026-19490 (CVSS v4.0 9,3) permite contornar a autenticação em NetScaler ADC e Gateway configurados como Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) ou como servidor virtual AAA. Não existem soluções alternativas: só a atualização resolve. Atualize para 14.1-73.32, 13.1-63.21, 14.1-73.32 FIPS ou 13.1-37.277 (FIPS/NDcPP) e verifique a configuração para perceber se está exposto. Em paralelo, o CVE-2026-8452 já está confirmado como explorado e consta do catálogo KEV da CISA.

O que é, afinal, o CVE-2026-19490

O boletim de segurança da Citrix CTX696939 descreve duas falhas em NetScaler ADC (antigo Citrix ADC) e NetScaler Gateway (antigo Citrix Gateway). O aviso relativo ao CVE-2026-19490 foi publicado a 19 de agosto de 2026 e a vulnerabilidade tem uma pontuação base CVSS v4.0 de 9,3, podendo ser explorada remotamente por um atacante não autenticado, sem interação do utilizador e sem privilégios elevados.

Tecnicamente, trata-se de um problema classificado como CWE-288 — contorno de autenticação através de um caminho alternativo. Em vez de quebrar uma palavra-passe, roubar um token ou explorar credenciais fracas, o atacante alcança um caminho alternativo que não aplica os controlos esperados na configuração afetada. A falha afeta appliances configuradas como Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) ou como servidor virtual AAA. A Cloud Software Group agradeceu publicamente a Samarth Vashisht, da equipa de testes de intrusão do JPMorgan Chase, a colaboração na correção.

Há uma nuance importante que muda o cálculo de risco de cada organização: nas versões 14.1-43.56 e posteriores, bem como 13.1-61.28 e posteriores, o CVE-2026-19490 só é explorável quando existe uma configuração de ação SAML; em builds anteriores a superfície de ataque é substancialmente mais ampla, bastando qualquer configuração de Gateway ou de servidor virtual AAA para expor o equipamento, mesmo sem SAML ativado.

Versões afetadas e builds corrigidas

RamoVersões afetadasBuild com correção
NetScaler ADC e Gateway 14.1anteriores a 14.1-73.3214.1-73.32 ou posterior
NetScaler ADC e Gateway 13.1anteriores a 13.1-63.2113.1-63.21 ou posterior
NetScaler ADC 14.1-FIPSbuilds FIPS anteriores14.1-73.32 FIPS ou posterior
NetScaler ADC 13.1-FIPS e 13.1-NDcPPbuilds anteriores13.1-37.277 ou posterior

A Citrix acrescenta que as implementações Secure Private Access Hybrid que usam instâncias NetScaler também são afetadas e devem ser atualizadas para as builds recomendadas. O boletim aplica-se apenas a instalações geridas pelo cliente: os serviços cloud geridos pela Citrix e o Adaptive Authentication gerido pela Citrix são atualizados pelo fabricante.

Como saber, em cinco minutos, se está exposto

Segundo a Citrix, os clientes podem determinar se os sistemas estão vulneráveis ao CVE-2026-19490 inspecionando a configuração do NetScaler à procura de determinadas entradas; se uma ou mais estiverem presentes e o equipamento correr uma versão afetada, é provável que seja explorável. Na prática, procuram-se as entradas add authentication samlAction (ação SAML), add authentication vserver e add vpn vserver (servidor virtual de autenticação ou VPN); para o CVE-2026-19489, a pesquisa é por add lsn group combinado com sipalg.

A segunda falha do mesmo boletim é menos transversal, mas não deve ser ignorada: o CVE-2026-19489 tem pontuação CVSS v4.0 de 8,8, é um problema de sobrecarga de memória classificado como CWE-119 e afeta appliances com SIP ALG ativado numa configuração de Large Scale NAT, podendo provocar comportamento imprevisível ou negação de serviço.

A falha vizinha que já está a ser explorada

O contexto ajuda a explicar a urgência. A CISA adicionou o CVE-2026-8452, relativo a NetScaler ADC e Gateway, ao catálogo de vulnerabilidades exploradas conhecidas (KEV), com base em evidências de exploração ativa. O alerta foi publicado a 26 de agosto, com prazo de remediação para as agências federais norte-americanas até 29 de agosto; a Citrix tinha divulgado o problema a 30 de junho de 2026, descrevendo-o como uma sobrecarga de memória que leva a comportamento errático e negação de serviço, com correção nas versões 14.1-72.61, 13.1-63.18 e 13.1-37.272.

O impacto real acabou por ser maior do que o anunciado: enquanto a Citrix afirmava em junho que a falha só permitiria ataques de negação de serviço, a empresa de segurança watchTowr demonstrou em agosto que a exploração bem-sucedida pode dar execução remota de código com privilégios de root em instâncias por corrigir. Quanto ao modus operandi observado, investigadores relataram a instalação de web shells designadas x.php e z.php e a execução de comandos de reconhecimento como id e echo, com telemetria a apontar para 36 tentativas de exploração em 12 dias a partir de 12 endereços IP distintos, oriundos de vários países.

O que está confirmado — e o que ainda não está

Aqui é preciso rigor. Sobre o contorno de autenticação, a Rapid7 indicou que, à data de 19 de agosto de 2026, não tinha observado evidências de exploração do CVE-2026-19490, recomendando ainda assim a aplicação das correções em regime de emergência, uma vez que os produtos Citrix são alvos de elevado valor que costumam ser rapidamente explorados. Também não foram publicados indicadores de compromisso específicos de campanhas para esta falha, pelo que a deteção deve assentar na configuração da appliance, na telemetria de autenticação, em comportamentos anómalos de acesso remoto e em sessões não autorizadas, em vez de esperar por listas de IP ou hashes.

Publicações da especialidade noticiaram entretanto tentativas de ataque dirigidas a este contorno de autenticação. Esta redação não conseguiu confirmar essa atividade em fontes primárias (fabricante, CISA ou equipas de investigação), pelo que a informação é aqui apresentada como reporte de terceiros e não como facto verificado. O que é indiscutível é o histórico: em março, a Citrix tinha alertado para o CVE-2026-3055 e o CVE-2026-4368 e, poucos dias depois, confirmou-se que estavam a ser explorados, com a CISA a incluir o primeiro no catálogo KEV e a dar três dias às agências federais para corrigirem os sistemas.

Cronologia recente das falhas NetScaler

Data (2026)Acontecimento
30 de junhoDivulgação e correção do CVE-2026-8452 nas versões 14.1-72.61, 13.1-63.18 e 13.1-37.272
19 de agostoPublicação do boletim CTX696939 com CVE-2026-19490 (9,3) e CVE-2026-19489 (8,8)
19 de agostoRapid7 declara não ter observado exploração do CVE-2026-19490
26 de agostoCISA adiciona o CVE-2026-8452 ao catálogo KEV
29 de agostoPrazo de remediação para agências federais norte-americanas (CVE-2026-8452)

Passos concretos de mitigação

  • Inventariar todas as instâncias NetScaler ADC e Gateway geridas internamente, incluindo builds FIPS/NDcPP e ambientes Secure Private Access Hybrid.
  • Confirmar a build em execução e atualizar para 14.1-73.32, 13.1-63.21, 14.1-73.32 FIPS ou 13.1-37.277, consoante o ramo. Não existe solução de contorno viável: instalar a atualização é a única via, salvo alteração de configuração.
  • Pesquisar a configuração pelas entradas add authentication samlAction, add authentication vserver, add vpn vserver e add lsn group/sipalg para determinar a exposição.
  • Restringir o acesso às interfaces de gestão a redes de confiança e garantir que os registos da appliance (acessos, AAA/auditoria e shell) são enviados para o SIEM.
  • Após a atualização, procurar sinais de compromisso anterior: ficheiros web inesperados, sessões ativas sem correspondência a autenticações legítimas e acessos internos fora do padrão.
  • Se houver indícios de compromisso, tratar como incidente: isolar o equipamento, preservar registos antes de reiniciar e acionar a resposta a incidentes.

Porque é que isto importa em Portugal

Equipamentos como o NetScaler Gateway são, para muitas organizações portuguesas, a porta de entrada do teletrabalho, do acesso a aplicações internas e das ligações de fornecedores. Como estes sistemas estão frequentemente em DMZ e expostos à Internet, as vulnerabilidades de contorno de autenticação em produtos Citrix acabam quase sempre por ser exploradas por atores de ameaça. Um comprometimento neste ponto raramente fica por ali: costuma ser o início de uma intrusão mais profunda, com movimento lateral e, em muitos casos, ransomware.

Para as entidades abrangidas pelo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), a gestão de vulnerabilidades em ativos expostos deixou de ser boa prática para passar a ser obrigação, com deveres de notificação ao CNCS em caso de incidente significativo. O CERT.PT, no âmbito do CNCS, divulga regularmente alertas sobre falhas em equipamentos de fronteira e é o ponto de contacto nacional para reportar incidentes. Se de uma exploração resultar acesso a dados pessoais — credenciais, registos de sessão ou informação de clientes —, aplicam-se também as obrigações do RGPD, incluindo a notificação à CNPD no prazo de 72 horas quando existir risco para os titulares. Para as PME que dependem de um único concentrador de acesso remoto, a lição é simples: uma janela de atualização adiada pode custar bem mais do que a interrupção planeada de um serviço.

Perguntas frequentes

O que é o CVE-2026-19490?

É uma vulnerabilidade crítica de contorno de autenticação (CWE-288) em NetScaler ADC e NetScaler Gateway, com CVSS v4.0 de 9,3, que pode ser explorada remotamente por um atacante não autenticado e sem interação do utilizador.

Que versões corrigem a falha?

As builds 14.1-73.32 e posteriores, 13.1-63.21 e posteriores, 14.1-73.32 FIPS e 13.1-37.277 para 13.1-FIPS e 13.1-NDcPP. Não há solução de contorno recomendada além da atualização.

A minha appliance está mesmo vulnerável?

Depende da build e da configuração. Em versões mais recentes afetadas é necessária uma ação SAML configurada; em builds mais antigas basta o equipamento operar como Gateway ou servidor virtual AAA.

Já existem ataques confirmados a esta falha?

A Rapid7 indicou a 19 de agosto de 2026 não ter observado exploração do CVE-2026-19490. Já o CVE-2026-8452, no mesmo produto, está confirmado como explorado e consta do catálogo KEV da CISA.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Cloud Software Group (boletim CTX696939), pela CISA, pela Rapid7 e por outras equipas de investigação em segurança.