Vulnerabilidade CVE-2026-88779 pode provocar indisponibilidade de serviços em ambientes que utilizam autenticação SAML; CISA incluiu a falha em seu catálogo de vulnerabilidades exploradas
A Citrix, por meio da Cloud Software Group, publicou uma atualização emergencial para corrigir uma nova vulnerabilidade no NetScaler ADC e no NetScaler Gateway que já está sendo explorada em ataques.
Identificada como CVE-2026-88779, a falha foi classificada como de alta severidade, com pontuação 8,7 no CVSS 4.0, e pode provocar condições de negação de serviço, ou DoS, tornando serviços baseados nesses equipamentos indisponíveis.
O problema é particularmente relevante porque surgiu poucos dias depois da divulgação de outras vulnerabilidades críticas do NetScaler. Organizações que atualizaram seus equipamentos para corrigir as falhas divulgadas no final de setembro podem precisar realizar uma nova atualização, caso seus ambientes atendam às condições necessárias para exploração da CVE-2026-88779.
Falha está associada à autenticação SAML
Segundo o boletim oficial CTX697174, a CVE-2026-88779 decorre de um problema de estouro de memória, classificado como CWE-119, Improper Restriction of Operations within the Bounds of a Memory Buffer.
Para que o equipamento esteja vulnerável, o NetScaler ADC ou NetScaler Gateway precisa estar configurado em pelo menos uma destas funções:
- SAML SP, ou Service Provider;
- SAML IdP, ou Identity Provider.
A condição torna a vulnerabilidade diferente de falhas que afetam todas as instalações do produto independentemente da configuração utilizada.
A própria Citrix fornece duas configurações que os administradores podem procurar para verificar se o ambiente atende às pré-condições da falha.
Em ambientes configurados como SAML Service Provider, deve ser verificada a presença de:
add authentication samlAction
Já para ambientes funcionando como SAML Identity Provider, a configuração relevante é:
add authentication samlIdPProfile
Caso uma dessas configurações esteja presente e o appliance execute uma versão vulnerável, a Citrix recomenda a atualização imediata.
Quais versões precisam ser atualizadas
O boletim identifica como vulneráveis as seguintes versões suportadas:
NetScaler ADC e NetScaler Gateway 14.1
Versões anteriores à 14.1-73.41.
NetScaler ADC e NetScaler Gateway 13.1
Versões anteriores à 13.1-64.28.
NetScaler ADC FIPS 14.1
Versões anteriores à 14.1-73.41 FIPS.
NetScaler ADC FIPS e NDcPP 13.1
Versões anteriores à 13.1-37.282.
A Citrix orienta a migração para essas versões corrigidas ou para releases posteriores das respectivas linhas.
Implantações do Secure Private Access Hybrid que utilizam instâncias NetScaler também são afetadas e precisam receber as atualizações correspondentes.
O alerta, por outro lado, se aplica especificamente aos ambientes NetScaler gerenciados pelo próprio cliente. De acordo com a Cloud Software Group, os serviços em nuvem administrados pela Citrix e o Citrix-managed Adaptive Authentication recebem as atualizações diretamente da companhia.
Citrix confirma ataques direcionados
Além de confirmar a vulnerabilidade, a Citrix informou ter observado ataques direcionados contra implantações NetScaler que ainda não estavam protegidas.
A exploração pode provocar interrupção do serviço e, caso a condição seja acionada repetidamente, a indisponibilidade pode persistir.
A empresa afirma que, nas análises realizadas até agora, o impacto confirmado está relacionado à disponibilidade dos serviços e que não identificou comprometimento da integridade dos dados dos clientes. Relatos independentes de pesquisadores investigam se a falha poderia permitir consequências além de DoS, mas essa possibilidade não foi confirmada pela Citrix no boletim oficial.
Essa distinção é importante. Até o momento, a descrição oficial da CVE-2026-88779 é de uma vulnerabilidade de memória capaz de causar negação de serviço. Não há confirmação oficial de que essa CVE permita execução remota de código.
CISA inclui vulnerabilidade no catálogo KEV
A gravidade operacional aumentou depois que a Cybersecurity and Infrastructure Security Agency, CISA, dos Estados Unidos, acrescentou a CVE-2026-88779 ao seu Known Exploited Vulnerabilities Catalog, KEV, em 4 de outubro de 2026.
A inclusão no catálogo significa que existem evidências de exploração da vulnerabilidade em ambientes reais.
Para agências civis do governo federal norte-americano sujeitas às determinações da CISA, o prazo estabelecido para tratamento da falha é 7 de outubro de 2026. A agência também indicou a necessidade de procedimentos de triagem forense previstos em sua diretiva BOD 26-04.
Para empresas privadas, o prazo da CISA não é obrigatório, mas a presença de uma vulnerabilidade no KEV é um indicador relevante para sua priorização nos processos de gestão de risco.
É a terceira vulnerabilidade explorada em poucos dias
A CVE-2026-88779 surge em um momento particularmente delicado para administradores de NetScaler.
Em 27 de setembro, a Citrix havia publicado outro boletim de segurança envolvendo oito vulnerabilidades, entre elas duas falhas críticas que já estavam sendo exploradas: CVE-2026-88771 e CVE-2026-88772.
A CVE-2026-88771, classificada com CVSS 9,5, decorre de validação inadequada de entrada e pode permitir a execução remota de comandos por um atacante não autenticado. Ela afeta as implantações padrão do NetScaler ADC e do NetScaler Gateway, sem necessidade de habilitação de recursos adicionais.
Também com CVSS 9,5, a CVE-2026-88772 é uma vulnerabilidade de memória associada a ambientes com DTLS habilitado e pode provocar execução remota de código ou negação de serviço. O DTLS é habilitado por padrão em determinados servidores virtuais VPN.
Para corrigir essas vulnerabilidades, a Citrix havia indicado, entre outras versões, o NetScaler 14.1-73.37 e 13.1-64.23.
Agora, para a CVE-2026-88779, as versões corrigidas avançaram respectivamente para 14.1-73.41 e 13.1-64.28.
Por isso, organizações que realizaram a atualização anterior devem verificar novamente suas versões.
Equipamentos ficam em posição crítica da infraestrutura
O risco associado ao NetScaler não depende apenas da classificação técnica das vulnerabilidades.
O NetScaler ADC, Application Delivery Controller, normalmente funciona como uma camada entre usuários externos e aplicações corporativas, realizando funções como distribuição de tráfego, balanceamento de carga, disponibilidade e proteção de aplicações.
O NetScaler Gateway, por sua vez, é utilizado para acesso remoto seguro a aplicações e recursos internos e pode participar de fluxos de VPN, autenticação e single sign-on.
Esses equipamentos frequentemente ficam expostos à internet e ocupam uma posição privilegiada na arquitetura de rede. Consequentemente, sua indisponibilidade pode interromper simultaneamente o acesso de grande número de usuários a sistemas corporativos.
Atualizar é a principal recomendação
Para organizações que utilizam NetScaler, o primeiro passo é identificar as versões instaladas e verificar se os equipamentos possuem configurações SAML compatíveis com as pré-condições da CVE-2026-88779.
A recomendação oficial da Citrix é instalar as versões corrigidas o mais rapidamente possível.
Além da atualização, diante da confirmação de exploração ativa, equipes de segurança devem considerar a revisão dos registros dos appliances e investigar comportamentos incomuns ocorridos antes da aplicação do patch, principalmente em equipamentos expostos diretamente à internet.
A CVE-2026-88779 também mostra por que a aplicação de um patch não encerra necessariamente um ciclo de resposta a incidentes. No caso do NetScaler, uma atualização lançada poucos dias depois das correções anteriores passou a ser necessária para proteger uma nova superfície de ataque.
Com informações de: Citrix/NetScaler, Cloud Software Group, CISA (Cybersecurity and Infrastructure Security Agency), SecurityWeek, BleepingComputer e The Hacker News.
Glossário
ADC, Application Delivery Controller: equipamento ou software usado para administrar, distribuir, otimizar e proteger o tráfego destinado a aplicações.
DoS, Denial of Service: ataque ou condição que impede ou degrada o acesso normal a um serviço.
SAML, Security Assertion Markup Language: padrão utilizado para troca de informações de autenticação e autorização entre sistemas.
SAML SP, Service Provider: aplicação ou serviço que utiliza uma identidade fornecida por um provedor de identidade.
SAML IdP, Identity Provider: sistema responsável por autenticar o usuário e fornecer informações de identidade a outros serviços.
CVE: sistema internacional utilizado para identificar publicamente vulnerabilidades conhecidas.
CVSS: metodologia utilizada para medir a severidade técnica de vulnerabilidades.
KEV, Known Exploited Vulnerabilities: catálogo mantido pela CISA com vulnerabilidades para as quais existe evidência de exploração no mundo real.
Fraudes digitais também entram no planejamento da Black Friday, alerta BB Seguros
O Crypto ID conecta tecnologia, regulação voltada à segurança da informação com inteligência editorial porque acreditamos no poder da informação bem posicionada para orientar decisões.
Conheça a coluna Cibersegurança.










