CISA inclui a CVE-2026-88779 do Citrix NetScaler no catálogo KEV
A CISA adicionou a CVE-2026-88779, falha de restrição inadequada de operações em buffer de memória do Citrix NetScaler, ao catálogo KEV com base em evidências de exploração ativa. A BOD 26-04 orienta agências federais civis a priorizar a correção de vulnerabilidades de alto risco listadas no KEV.
Em 4 de outubro de 2026, a CISA incluiu a CVE-2026-88779 no catálogo Known Exploited Vulnerabilities (KEV). A falha é de restrição inadequada de operações dentro dos limites de um buffer de memória no Citrix NetScaler, e a inclusão foi baseada em evidências de exploração ativa. Segundo o aviso, esse tipo de vulnerabilidade é um vetor de ataque frequente e representa riscos significativos para o setor federal.
O texto também cita a Binding Operational Directive (BOD) 26-04, que estabelece requisitos de gerenciamento de vulnerabilidades para agências do Poder Executivo Federal Civil (FCEB). Ela exige que essas agências priorizem a correção rápida de CVEs do KEV em ativos expostos publicamente que concedam controle total após a exploração, e adiem medidas para vulnerabilidades de menor risco. Também define expectativas sobre verificar se agentes de ameaças comprometeram o sistema antes da aplicação do patch. A diretiva se aplica apenas às agências FCEB, mas a CISA incentiva todas as organizações a adotarem gerenciamento de vulnerabilidades baseado em risco.
Para inclusão no KEV, a vulnerabilidade precisa ter um ID de CVE, evidências de exploração e orientações claras de mitigação. O conteúdo foi informado como tradução automática do feed da CISA. Para confirmar datas, critérios e instruções de mitigação, consulte o alerta original publicado pela CISA.