O AGENTICO
Citrix alerta sobre bypass de autenticação crítico no NetScaler
4 fontesdesde 20 de agosto de 202611 artigos
A Citrix divulgou alerta sobre duas vulnerabilidades no NetScaler ADC e Gateway, incluindo uma falha crítica de bypass de autenticação que permite que um invasor ignore a autenticação e assuma o controle do dispositivo. A falha crítica, CVE-2026-19490, afeta diversas versões dos produtos e não se aplica a serviços gerenciados pela Citrix.



Resumo
A CISA ad высшioned ao catálogo KEV o CVE-2026-21962, um falha crítica não autenticada no Oracle HTTP Server e no Oracle WebLogic Server Proxy Plug-in, com pontuação CVSS 10.0, explorável via HTTP sem credenciais.
O problema mais importante porque servidores Oracle HTTP e WebLogic atualmente expostos para a internet podem ser assumidos em remote com escada de energia e escala de dados.
A CISA adicionou ao catálogo KEV duas falhas no TrueConf Server: a CVE-2026-72529, de execução remota de código sem autenticação via porta 4307, e a CVE-2026-72530, de escape de sandbox para executar código no host subjacente.
As duas vulnerabilidades afetam plataformas locais de videoconferência usadas por governos e empresas, e podem servir como porta de entrada para redes inteiras sem necessidade de credenciais.
A CISA conduziu duas avaliações simultâneas de red team em duas organizações de infraestrutura crítica, e em ambos os casos obteve comprometimento total do domínio.
Isso demonstra que a escala de comprometimento foi máxima mesmo em cenários reais de infraestrutura crítica.
A primeira organização, chamada Organização A, do setor de Serviços Governamentais e Instalações, não detectou nem conteve a atividade do red team, descobrindo apenas após o aviso da CISA.
A falha completa de detecção mostra que muitas organizações podem ser comprometidas sem perceber, o que é crítico para a segurança nacional.
A segunda organização, chamada Organização B, do setor de Água e Esgoto, detectou rapidamente a tentativa de comprometimento, isolou os sistemas afetados e forçou o red team a um modelo de assume breach.
A resposta rápida de uma organização do setor de água demonstra que é possível conter ataques sofisticados com detecção e resposta eficazes.
Na Organização A, o red team obteve acesso inicial ao identificar um aplicativo web com credenciais padrão, usando-o para enviar e-mails de phishing e alcançar quatro estações de trabalho.
O uso de credenciais padrão é uma vulnerabilidade comum e explorável que ilustra a importância de configurações seguras.
O red team escalou privilégios na Organização A abusando de uma quota padrão de contas de máquina e de um template mal configurado dos Serviços de Certificados do Active Directory (AD CS), com a falha ESC1, permitindo que um usuário com poucos privilégios solicitasse certificados para outros usuários.
A exploração de falhas em AD CS é um vetor crítico que pode levar ao controle total do domínio, como mostrado neste caso.
A CISA confirmou que mais de 100 sistemas expostos à internet no setor de água e esgoto dos EUA foram alvo de ataques cibernéticos em julho de 2026.
O número de sistemas afetados indica uma escalada significativa na ameaça contra infraestrutura crítica dos EUA.
Os ataques visaram controladores lógicos programáveis (PLCs) que estavam diretamente conectados à internet, muitos via modems celulares, sem firewall ou gateway de proteção.
A exposição direta de PLCs à internet é a vulnerabilidade central explorada, facilitando o acesso remoto por atacantes.
Os invasores alteraram endereços IP e senhas dos dispositivos, desativaram processos de desligamento e alarmes, criando condições inseguras sem notificar os operadores.
A alteração de controles críticos sem aviso pode colocar em risco a operação de infraestrutura essencial, com potencial de danos à população.
A CISA não atribuiu oficialmente os ataques, mas relatos indicam possível envolvimento de um grupo patrocinado pelo Irã, embora os oficiais não tenham feito acusação formal.
A falta de atribuição oficial deixa espaço para especulação, mas relatos apontam para um ator estatal iraniano ligado ao conflito mais amplo com os EUA e Israel.
A CISA alertou que expor PLCs à internet pode criar riscos de segurança significativos, mas a redução da exposição não significa eliminar o acesso remoto necessário.
A recomendação da agência é que as organizações equilibrem a necessidade de acesso remoto com a segurança, removendo conexões desnecessárias e protegendo as essenciais.
Citações
“Directly connecting PLCs to the internet through cellular modems can create significant security risks. However, internet exposure reduction does not mean disabling necessary remote access; organizations should remove remote access when it is unnecessary and secure it when it is necessary.”
— CISA, Agência de segurança cibernética dos EUA
Todo dia, só o que dois veículos independentes confirmaram — no seu feed.