Os zero-days do Citrix NetScaler são duas falhas críticas de execução remota de código, CVE-2026-88771 e CVE-2026-88772, exploradas por atacantes no NetScaler ADC e no NetScaler Gateway antes de existir um patch. A Citrix divulgou oito vulnerabilidades em 27 de setembro de 2026, um dia depois de a empresa de segurança watchTowr relatar a exploração ativa. Os dois bugs críticos têm pontuação CVSS 9,5, e a CISA os incluiu no mesmo dia em seu catálogo de vulnerabilidades exploradas conhecidas (KEV).
O NetScaler ADC é um controlador de entrega de aplicações e balanceador de carga; o NetScaler Gateway oferece VPN, acesso remoto e autenticação para colaboradores e parceiros. Por isso, esses equipamentos estão entre os mais privilegiados de uma rede corporativa: ficam na borda da internet, encerram sessões criptografadas e costumam guardar credenciais e dados de sessão de milhares de usuários.
O significado prático é claro. Um atacante não autenticado que alcance um equipamento vulnerável pode executar comandos arbitrários. Quando o dispositivo que protege a porta de entrada é o componente vulnerável, todos os outros controles atrás dele ficam expostos. Para gestores de TI e CIOs, é o exemplo recente mais nítido de por que os equipamentos de borda merecem a mesma atenção que servidores e endpoints, e de por que um serviço de cibersegurança 24/7 que monitora e responde importa tanto quanto o próprio patch.
Por que os equipamentos de borda são alvos tão atraentes? Porque combinam máxima exposição com mínima visibilidade. Precisam aceitar tráfego da internet, rodam sistemas operacionais proprietários que a maioria dos agentes de endpoint não consegue inspecionar e costumam receber patches com menos frequência que servidores Windows, pois uma reinicialização interrompe o acesso remoto de toda a empresa.
As duas falhas do NetScaler ilustram bem o problema. A CVE-2026-88771 é um erro de validação de entrada que permite execução remota de código em uma configuração padrão, com baixa complexidade de ataque, de modo que a exploração é confiável e não depende de ajustes incomuns. A CVE-2026-88772 é uma corrupção de memória que exige o recurso DTLS habilitado e é mais difícil de explorar, mas tem a mesma severidade de 9,5. Ambas foram usadas como zero-days: os defensores não tinham patch no dia em que os ataques começaram.
Faz parte de um padrão. No início deste mês vimos falhas em VPNs e firewalls legados virarem porta de entrada para ransomware, e a lógica é a mesma: os atacantes preferem um único equipamento exposto que lhes dê uma base dentro da rede a cem tentativas de phishing. Aplicar patch sozinho não fecha a lacuna entre a primeira exploração e a correção do fabricante, então a resiliência precisa ser planejada desde o início.
O que é um zero-day e como ele difere de uma vulnerabilidade comum? Um zero-day é uma falha que os atacantes exploram antes de o fabricante lançar uma correção, de modo que os defensores tiveram zero dias para se preparar. Uma vulnerabilidade comum, ou n-day, já tem patch disponível e o risco depende do tempo que a organização leva para aplicá-lo. Os zero-days exigem outro manual: controles compensatórios, monitoramento próximo e capacidade de isolar um equipamento rapidamente, pois esperar o patch não é opção. Os melhores programas corporativos se preparam para ambos ao mesmo tempo, com patching rápido para falhas conhecidas e detecção em camadas para as desconhecidas. Por isso um gateway exposto à internet nunca deve ser tratado como uma caixa que se instala e se esquece. Ele precisa de um responsável, um SLA de patching, envio de logs a um SIEM e um plano testado para o dia em que um aviso crítico chegar num domingo à noite.
O que uma empresa deve fazer agora? Uma resposta disciplinada segue cinco passos.
Os passos três e quatro são onde a maioria das organizações tropeça, pois exigem pessoas capazes de ler telemetria a qualquer hora. Um SOC gerenciado com SIEM e MDR dá às equipes de TI menores essa capacidade sem montar um turno noturno.
O que as empresas ganham ao tratar a borda da rede como um serviço gerenciado? Primeiro, velocidade. Organizações que mantêm um inventário preciso e um processo de mudança emergencial pré-aprovado conseguem aplicar patches em horas, e não em semanas, o que separa um susto de um incidente.
Segundo, continuidade. O acesso remoto é crítico para o negócio, então as equipes adiam o patch para evitar indisponibilidade. Um desenho redundante com conectividade multioperadora e SD-WAN permite atualizar um gateway ou um link enquanto o tráfego segue por outro, eliminando a desculpa para esperar. Equipamentos duplicados, operadoras diversas e failover automático transformam uma janela de manutenção arriscada em rotina.
Terceiro, responsabilidade comprovável. Seguradoras, auditores e reguladores perguntam cada vez mais com que rapidez a empresa corrige vulnerabilidades exploradas ativamente. Um processo documentado, com evidências de uma política de patching guiada pelo KEV, apoia a conformidade e pode reduzir atritos com o seguro cibernético.
Quarto, arquitetura. Sair de um único concentrador VPN exposto à internet em direção a um acesso de confiança zero reduz o quanto uma única falha pode expor. Acesso baseado em identidade, segmentação forte e monitoramento contínuo fazem de um equipamento comprometido um alerta a tratar, e não uma violação de tudo o que está atrás dele. Somar serviços gerenciados de TI para patching, backup de configurações e gestão do ciclo de vida mantém esses controles atualizados sem sobrecarregar sua equipe interna.
A HIT Communications opera redes corporativas há mais de 30 anos na América Latina, nos Estados Unidos e na Europa, e vemos a mesma lição se repetir: segurança e conectividade falham juntas ou resistem juntas. Nossas equipes combinam operações de segurança gerenciadas com conectividade de nível operadora para que sua borda de acesso remoto seja protegida e redundante.
Em uma revisão de exposição do NetScaler, podemos ajudar a inventariar e avaliar os equipamentos expostos à internet, aplicar patches emergenciais com plano de rollback testado, conduzir avaliações de comprometimento pelo nosso SOC e desenhar acesso redundante com internet dedicada, SD-WAN e links multioperadora. No longo prazo, construímos acesso de confiança zero e monitoramento para que o próximo zero-day seja um evento contido.
Atendemos líderes de TI na Colômbia, no México, no Panamá, na Espanha, no Brasil e nos Estados Unidos, em inglês, espanhol e português, com um único parceiro responsável por rede, segurança e operações de TI.
Os zero-days do NetScaler mostram que o dispositivo mais confiável da sua rede pode virar o mais fraco da noite para o dia. Aplique já as versões corrigidas, procure sinais de comprometimento anterior, troque o que o equipamento manipulou e depois resolva o problema estrutural: visibilidade, redundância e um processo de resposta que não dependa de sorte.
Se você usa NetScaler, ou qualquer VPN, firewall ou gateway exposto à internet, não espere o próximo aviso. Fale com a HIT Communications para agendar uma revisão de exposição da borda e montar um plano de patching e monitoramento que sua diretoria possa verificar.

Descubra como podemos transformar o seu negócio. Fale com um dos nossos especialistas agora!
Entre em contato