As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Citrix lançou adesivos para duas falhas de segurança que afetam seus appliances NetScaler ADC e NetScaler Gateway. Um deles guarda uma importante semelhança com as vulnerabilidades de leitura de memória conhecidas como CitrixBleed e CitrixBleed2, que em anos recentes foram exploradas em ataques de dia zero e causaram grandes quebras de cabeça a administradores de infraestrutura crítica.
O primeiro dos erros, registrado como CVE-2026-3055, deriva de uma validação insuficiente de dados de entrada e pode provocar uma leitura fora dos limites da memória em dispositivos NetScaler configurados como fornecedor de identidade SAML (IDP). Na prática, isso poderia permitir a um atacante remoto sem privilégios aceder a informações sensíveis armazenadas na memória, incluindo tokens de sessão ou outras credenciais temporárias. A Citrix publicou uma nota de segurança em que insta os clientes afetados a aplicar as versões atualizadas sem demora; o alerta oficial está disponível na sua base de conhecimento CTX696300 e no guia técnico para localizar e corrigir instâncias vulneráveis a documentação do NetScaler.

O segundo problema, CVE-2026-4368, afeta appliances configuradas como Gateway (SSL VPN, ICA Proxy, CVPN, proxy RDP) ou servidores virtuais AAA. Trata-se de uma condição de carreira que, explorada, pode provocar misturas de sessões entre usuários e outros comportamentos inesperados; os atores com escassos privilégios no sistema poderiam forçar essas respostas incorretas mediante ataques relativamente simples.
As correcções oficiais estão incluídas nas versões 13.1-62.23 e 14.1-66.59 para releases 13.1 e 14.1, bem como em atualizações concretas para builds FIPS e NDcPP de 13.1. É importante verificar que builds concretas estão instaladas em cada ambiente e seguir as instruções da Citrix para a atualização segura.
A exposição é material: O grupo de vigilância Shadowserver rastreia mais de 30.000 instâncias NetScaler ADC acessíveis da Internet e mais de 2.300 Gateways publicados na rede pública, embora não haja uma contabilidade exata de quantas têm uma configuração vulnerável ou já foram sistematicamente corrigidas. Você pode consultar a telemetria de Shadowserver em seus painéis públicos para fazer uma ideia do alcance: NetScaler ADC aqui e Gateway aqui.
Os investigadores e empresas de segurança levantaram a voz desde a publicação do adesivo. Várias assinaturas destacaram a similaridade técnica entre CVE-2026-3055 e as velhas CitrixBleed, que em 2023 (CVE-2023-4966) e em uma variante posterior em 2025 permitiram a atacantes obter dados sensíveis através de leituras fora dos limites de memória. Publicações de grupos como Rapid7 oferecem análises técnicas e recomendações práticas sobre o risco e sinais a observar: o blog do Rapid7, e prestadores de serviços geridos como Arctic Wolf publicaram notas para clientes sobre as implicações: análise do Arctic Wolf. Além disso, os intervenientes do sector alertaram que, quando um adesivo é libertado, existe o risco de que terceiros o "revistam" para construir exploits, o que geralmente aceleraria o aparecimento de provas públicas e campanhas de exploração.
Estados e agências também seguem de perto estas trajetórias. A Agência de Segurança de Infra-estruturas e Cibersegurança dos EUA. EUA (CISA) mantém um catálogo de vulnerabilidades conhecidas que foram exploradas no mundo real e nele se registram múltiplas falhas de produtos Citrix utilizados por organizações governamentais e empresas privadas; seu inventário pode ser consultado em o site da CISA.
O que devem os responsáveis pela TI e segurança agora? A prioridade é verificar se há appliances NetScaler ADC ou Gateway na rede que executam versões afetadas e aplicar as atualizações oficiais da Citrix o mais rapidamente possível. Em ambientes onde a atualização imediata não seja viável, convém reduzir a superfície de exposição restringindo o acesso à administração e aos endpoints públicos do appliance por firewall, listas de controle de acesso e segmentação de rede, bem como monitorar ativamente registros e alertas por padrões anormais que possam indicar tentativas de exploração. Também é boa prática rotar tokens e sessões sensíveis se se suspeita de exposição e revisar as políticas SAML e de autenticação para minimizar informações sensíveis sustentadas em memória.

A lição prática Os dispositivos que atuam como pontos de entrada (VPN, proxies, Gateways, ADClaro, etc.) devem receber tratamento prioritário nos ciclos de adesivo: o seu papel expõe a organização a riscos elevados se falharem controlos de validação de entradas ou gestão de memória. E dado o histórico recente com a CitrixBleed, não é prudente esperar que apareçam exploits públicos para agir.
Para quem precisa de referências rápidas: a descrição técnica de cada falha está na base de dados NVD ( CVE-2026-3055 e CVE-2026-4368), instruções e adesivos oficiais na página de suporte da Citrix ( CTX696300 e Guia de Remediação), e análise da comunidade nos links de Rapid7 e Arctic Wolf citados acima.
Em resumo, o aparecimento dessas duas falhas e seu parentesco técnico com vulnerabilidades exploradas anteriormente sublinham a necessidade de manter inventários atualizados, priorizar adesivos em gateways e sistemas de acesso remoto, e aplicar defesas em profundidade para mitigar o impacto enquanto se realiza a remediação.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...