Dois meses entre a correção e o pânico
A Citrix corrigiu a CVE-2026-8452, uma vulnerabilidade de memory overflow no NetScaler ADC e no NetScaler Gateway, a 30 de junho de 2026. Durante dois meses, a falha ficou descrita nos avisos apenas como um vago "memory overflow", o tipo de descrição que raramente coloca uma correção no topo da fila de alguém.
Isso mudou quando os investigadores de segurança da WatchTowr publicaram uma prova de conceito pública que transformou o memory overflow em execução remota de código sem autenticação. Assim que os detalhes técnicos se tornaram públicos, qualquer atacante com esse código podia atacar diretamente equipamentos NetScaler por corrigir, sem precisar de credenciais válidas.
Da prova de conceito à exploração ativa
A CISA acrescentou a CVE-2026-8452 ao seu catálogo Known Exploited Vulnerabilities a 26 de agosto de 2026, fixando um prazo de correção até 29 de agosto de 2026 para as agências federais dos EUA. A inclusão no KEV confirma o que a prova de conceito tornou possível: exploração real, não um risco teórico de laboratório.
Os atacantes já estão a instalar webshells em equipamentos comprometidos - entre os nomes de ficheiro observados estão x.php e z.php - em configurações de NetScaler Gateway e de servidores virtuais AAA. São as mesmas configurações que empresas na União Europeia e no Reino Unido utilizam para SSL VPN, ICA Proxy, CVPN e RDP Proxy em acesso remoto, o que significa que um equipamento comprometido pode dar a um atacante entrada direta exatamente nos sistemas pensados para proteger esse acesso remoto.
Que versões de NetScaler estão realmente corrigidas
A correção da Citrix chegou em três versões concretas, e quem mantiver uma versão anterior deixa aberta a via para execução remota de código sem autenticação. As versões corrigidas são 14.1-72.61, 13.1-63.18 e 13.1-37.272.
| Ramo | Versão corrigida |
|---|---|
| NetScaler 14.1 | 14.1-72.61 |
| NetScaler 13.1 | 13.1-63.18 |
| NetScaler 13.1 (ramo anterior) | 13.1-37.272 |
A análise técnica da empresa de segurança Bishop Fox confirmou como a correção fecha a via de exploração, e que os equipamentos nestas versões deixaram de ser vulneráveis à técnica publicada pela WatchTowr.
A lição de governança: um ticket fechado não é uma correção verificada
Um ticket fechado a 30 de junho de 2026 prova apenas que alguém tomou conhecimento do aviso da Citrix, não que a correção foi de facto instalada em cada equipamento. A verdadeira janela de exposição da CVE-2026-8452 não abriu em junho - abriu em agosto, no momento em que a prova de conceito da WatchTowr transformou uma descrição vaga num exploit funcional que qualquer atacante podia copiar.
Para empresas na União Europeia e no Reino Unido que usam o NetScaler Gateway para VPN ou acesso remoto, a pergunta que importa hoje não é se o ticket de junho foi fechado. É se o equipamento executa mesmo a 14.1-72.61, a 13.1-63.18 ou a 13.1-37.272, e se essa versão foi confirmada diretamente no dispositivo em vez de assumida a partir de um registo de alterações. A cobertura da BleepingComputer sobre a ordem da CISA sublinha o mesmo ponto para as agências federais que enfrentam agora um prazo no sábado: a data do aviso e a data da verificação não são a mesma data, e só a segunda fecha de facto a falha.
Leia a seguir: 9,8 CVSS: falha VNC do macOS já minera Monero | O seu patch de abril da VPN está a ser explorado



