Citrix emite patches urgentes para vulnerabilidades críticas de leitura de memória no NetScaler ADC e Gateway

NetScaler ADC vulnerabilities CVE-2025-5777 Citrix security patches NetScaler Gateway memory overread critical VPN gateway vulnerabilities
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
1 de julho de 2026
4 min de leitura
Citrix emite patches urgentes para vulnerabilidades críticas de leitura de memória no NetScaler ADC e Gateway

TL;DR

• Vulnerabilidades críticas (CVSS 9.3) identificadas no NetScaler ADC e Gateway. • CVE-2025-5777 e CVE-2026-3055 permitem leitura de memória e sequestro de sessão. • A aplicação imediata de patches é necessária para todas as implantações de infraestrutura NetScaler. • Administradores devem invalidar todas as sessões ativas após aplicar as atualizações de software.

Citrix emite patches urgentes para vulnerabilidades críticas de leitura de memória no NetScaler ADC e Gateway

Se você utiliza a infraestrutura NetScaler, pare o que está fazendo e verifique os números da sua versão. A Cloud Software Group acaba de lançar um conjunto de patches urgentes para o NetScaler ADC, Gateway e Console. Estamos falando de uma série de vulnerabilidades — algumas atingindo uma pontuação CVSS de 9.3 — que podem permitir que um invasor sequestre sessões, monitore dados confidenciais ou acesse sua rede sem autorização.

Esta não é uma situação de "atualizar quando possível". Essas falhas atingem o núcleo de como seus dispositivos lidam com memória e autenticação.

O detalhamento: O que está quebrado?

O aviso cobre uma série de bugs, mas dois se destacam pela gravidade. Primeiro, há a CVE-2025-5777, uma vulnerabilidade grave de leitura de memória (memory overread) que afeta o NetScaler Gateway e servidores virtuais AAA. Depois, há a CVE-2026-3055, uma leitura fora dos limites (out-of-bounds read) que atinge sistemas que atuam como um Provedor de Identidade (IdP) SAML.

As discussões na comunidade de segurança estão divididas quanto à exploração ativa. Alguns relatórios sugerem que agentes mal-intencionados já estão testando essas falhas, enquanto outros ainda não observaram campanhas generalizadas. Independentemente disso, com pontuações tão altas, esperar por uma exploração confirmada é uma estratégia perdedora.

Aqui está um resumo rápido das principais vulnerabilidades:

Vulnerabilidade Pontuação CVSS Gravidade Impacto Principal
CVE-2025-5777 9.3 Crítica Leitura de memória no Gateway/AAA
CVE-2026-3055 9.3 Crítica Leitura fora dos limites (SAML IdP)
CVE-2025-5349 8.7 Alta Controle de acesso inadequado
CVE-2026-4368 7.7 Alta Confusão de sessão de usuário/condição de corrida
CVE-2025-4365 6.9 Média Leitura arbitrária de arquivos

Veja a CVE-2026-4368, por exemplo. É uma condição de corrida (race condition) que essencialmente embaralha as sessões dos usuários. Em um ambiente compartilhado ou multilocatário, isso é um pesadelo — você pode acabar com um usuário acessando acidentalmente o contexto de sessão de outro. É o tipo de erro de lógica que transforma um gateway seguro em uma peneira.

O manual de remediação

Corrigir essas falhas não é tão simples quanto clicar em "atualizar" e sair. Como essas falhas lidam com o gerenciamento de memória, você precisa limpar o sistema para garantir que nenhum dado "fantasma" permaneça.

Primeiro, acesse as atualizações de segurança oficiais para o NetScaler para obter a versão específica para o seu ambiente. Você deve procurar por versões como 14.1-66.59, 13.1-62.23 ou 13.1-37.262 (para FIPS/NDcPP).

Depois de aplicar a atualização, você ainda não terminou. Siga estes passos para garantir que a correção seja efetiva:

  • Encerre as sessões: Após a atualização, você deve invalidar todas as sessões ativas e persistentes. Se não o fizer, deixará a porta aberta para que sessões potencialmente comprometidas persistam.
  • Limpe os buffers: Em pares de HA e nós de cluster, você precisa limpar manualmente os buffers de conexão. Execute kill icaconnection -all e kill pcoipConnection -all para eliminar quaisquer dados remanescentes potencialmente contaminados.
  • Proteja o Console: Não apenas atualize e esqueça. Revise sua configuração seguindo as melhores práticas para a segurança do console NetScaler para garantir que suas interfaces de gerenciamento não estejam expostas à internet pública.

O aviso de segurança do CERT-EU deixa claro: estes não são apenas bugs menores. Como atingem o coração da sua autenticação — especificamente servidores SAML IdP e AAA — o risco de roubo de credenciais é muito real.

Fortalecendo seu perímetro

Se você pretendia reforçar a segurança da sua rede, agora é a hora. A aplicação de patches é o primeiro passo, mas é apenas uma parte de uma estratégia de defesa em profundidade. Dê uma olhada nas diretrizes de configuração do NetScaler e comece restringindo o acesso às suas interfaces de gerenciamento. Se não precisa ser acessível pela internet, não deveria estar.

Use o artigo de suporte oficial da Citrix para verificar os requisitos da sua versão. Cada ambiente é diferente, e perder um requisito específico de versão pode deixá-lo exposto.

O cenário de ameaças está mudando rapidamente. No momento, a prioridade é fechar essas lacunas antes que se tornem a próxima grande manchete em um relatório de violação. Não espere por uma janela de manutenção que está a semanas de distância — coloque essas atualizações no topo da sua lista. Fique de olho nos canais oficiais, mantenha seus logs limpos e não presuma que sua configuração atual é "boa o suficiente" até que você a tenha verificado contra esses novos patches.

A segurança é um jogo constante de gato e rato, e agora, o rato tem uma vantagem inicial. Implante esses patches e limpe os buffers de sessão.

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

Notícias relacionadas

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Por James Okoro 5 de agosto de 2026 4 min de leitura
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Por Viktor Sokolov 4 de agosto de 2026 4 min de leitura
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Por Elena Voss 3 de agosto de 2026 4 min de leitura
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Por James Okoro 2 de agosto de 2026 5 min de leitura
common.read_full_article