Citrix corrige deux failles zero-day dans NetScaler après la compromission de systèmes sans mesures d’atténuation

Citrix corrige deux failles zero-day critiques NetScaler exploitées activement. Découvrez versions corrigées, risques et mesures urgentes.

Citrix corrige deux failles zero-day dans NetScaler après la compromission de systèmes sans mesures d’atténuation
Vulnérabilités

Image d’illustration générée par IA

Citrix a confirmé l’exploitation active de deux vulnérabilités critiques touchant NetScaler ADC et NetScaler Gateway. L’entreprise a publié des mises à jour de sécurité le 27 septembre 2026, après des attaques ayant compromis des systèmes sur lesquels les mesures d’atténuation n’avaient pas été appliquées.

Les failles récemment découvertes, CVE-2026-88771 et CVE-2026-88772, ont chacune obtenu un score CVSS de 9,5. Toutes deux peuvent permettre l’exécution de code ou de commandes, mais reposent sur des faiblesses techniques différentes et ne nécessitent pas les mêmes conditions de configuration.

Citrix n’a pas précisé le nombre d’organisations touchées, l’identité des attaquants ni la date à laquelle l’exploitation a commencé.

Deux failles critiques, des conditions d’exploitation différentes

CVE-2026-88771 est une vulnérabilité de validation incorrecte des entrées qui peut permettre à un attaquant non authentifié d’exécuter des commandes arbitraires. Elle concerne les déploiements vulnérables de NetScaler ADC et de NetScaler Gateway, sans qu’il soit nécessaire d’activer une fonctionnalité supplémentaire.

Les versions concernées, le vecteur CVSS et la classification CWE n’ont pas été précisés. Les organisations ne peuvent donc pas déterminer leur exposition à partir de la seule description de la CVE. Les numéros de build installés et les recommandations de Citrix concernant les versions corrigées constituent des références plus utiles.

CVE-2026-88772 est une vulnérabilité de débordement de mémoire pouvant entraîner l’exécution de code à distance ou un déni de service. Contrairement à CVE-2026-88771, son exploitation dépend de l’activation de Datagram Transport Layer Security, ou DTLS.

DTLS est activé par défaut sur les serveurs virtuels VPN de NetScaler Gateway, sauf si un administrateur l’a explicitement désactivé. Les opérateurs doivent donc vérifier la configuration réelle, plutôt que de supposer que cette fonctionnalité est inactive.

Une alerte publiée précédemment indiquait que l’une des vulnérabilités pouvait servir à injecter directement du code shellcode en mémoire. Elle ne précisait pas laquelle des deux CVE permet cette technique.

L’avis de sécurité général de Citrix porte également sur six autres problèmes. Selon la vulnérabilité, les fonctionnalités activées et la configuration de l’appliance, les conséquences possibles incluent l’exécution de code à distance, le déni de service, le smuggling de requêtes HTTP, le contournement de règles et la prédiction du numéro de séquence initial TCP dans certaines conditions.

Les versions corrigées remplacent les mises à jour des failles précédentes

Les familles de produits concernées sont Citrix NetScaler ADC et NetScaler Gateway. Citrix a publié des correctifs dans les versions suivantes :

  • 14.1-73.37 et versions ultérieures
  • 13.1-64.23 et versions ultérieures
  • Les branches 14.1-FIPS, 13.1-FIPS et 13.1-NDcPP mises à jour

Les numéros exacts des versions corrigées n’ont pas été communiqués pour les branches FIPS et NDcPP. Les clients qui utilisent ces éditions doivent obtenir la version appropriée par les canaux de mise à jour ou auprès du support de Citrix.

Les versions 14.1-73.32 et 13.1-63.21 déjà déployées ne suffisent pas. Elles corrigeaient une vulnérabilité antérieure de contournement de l’authentification, CVE-2026-19490, mais ne corrigent ni CVE-2026-88771 ni CVE-2026-88772.

Cette distinction est importante sur le plan opérationnel : une appliance peut sembler à jour par rapport à la faille d’août tout en restant vulnérable aux nouvelles failles zero-day exploitées.

La branche NetScaler 13.1 a atteint la fin de sa période de maintenance le 15 septembre 2026. Un correctif de sécurité est néanmoins disponible, mais les organisations doivent tenir compte de la fin de maintenance de cette branche dans leurs projets de migration et de mise à niveau, plutôt que de considérer cette mise à jour d’urgence comme une solution à long terme.

Des alertes confidentielles ont précédé la confirmation de Citrix

Le 26 septembre 2026, des administrateurs ont indiqué que des prestataires informatiques et des équipes de sécurité conseillaient en privé à leurs clients de mettre leurs systèmes NetScaler hors ligne. Dans certains cas, ces recommandations étaient transmises sans explication.

Les chercheurs en sécurité de watchTowr ont estimé crédibles les informations faisant état de plusieurs vulnérabilités NetScaler d’exécution de code à distance non corrigées. Ils ont ensuite déclaré que ces failles avaient été découvertes à l’occasion d’analyses forensiques. À ce stade, les opérateurs étaient confrontés à une menace zero-day NetScaler non vérifiée, sans correctif ni détail de détection.

Le Centre national de cybersécurité des Pays-Bas a également envoyé des préalertes à des organisations du pays. Des informations communiquées par un CERT partenaire européen faisaient état de deux failles zero-day critiques dans NetScaler susceptibles de permettre l’exécution de code à distance.

Citrix a ensuite confirmé l’exploitation et publié des mises à jour. En indiquant que les attaques visaient des systèmes sans mesures d’atténuation, l’entreprise a établi qu’il ne s’agissait pas simplement de vulnérabilités découvertes lors de tests internes.

Les appliances NetScaler gèrent souvent les accès VPN, l’authentification, l’équilibrage de charge et d’autres fonctions en périphérie du réseau. Une compromission à ce niveau peut donner à un attaquant accès à des flux sensibles ou lui fournir un point d’appui à proximité de services internes. Toutefois, aucune activité post-exploitation précise n’a été publiquement attribuée à ces incidents.

Les nouvelles failles zero-day sont distinctes de celles d’août

Citrix a insisté sur le fait que les vulnérabilités récemment exploitées sont distinctes de CVE-2026-19489 et de CVE-2026-19490, divulguées en août.

CVE-2026-19489 est classée CWE-120. La description des versions concernées indique que la faille touche NetScaler ADC et Gateway de la version 14.1 à 73.32 et de la version 13.1 à 63.21. Aucun score CVSS, vecteur ni statut dans le catalogue des vulnérabilités exploitées connues de CISA n’est disponible dans les informations fournies.

CVE-2026-19490 a obtenu un score CVSS v3 de 9,8 et présente le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Elle est classée CWE-288. Les versions concernées indiquées incluent NetScaler Application Delivery Controller avant 13.1-37.277 et NetScaler Gateway avant 13.1-63.21 ; la description associée mentionne également les plages ADC et Gateway allant de 14.1 à 73.32 et de 13.1 à 63.21.

CISA a ajouté CVE-2026-19490 à son catalogue des vulnérabilités exploitées connues le 9 septembre 2026. Les agences fédérales américaines devaient appliquer les mesures correctives avant le 12 septembre 2026. Elles devaient mettre en œuvre les mesures d’atténuation du fournisseur conformément à la directive BOD 26-04 et aux exigences de CISA en matière de triage forensique. Elles étaient également tenues de suivre les consignes applicables aux services cloud ou de cesser de les utiliser si aucune mesure d’atténuation n’était disponible.

Aucun statut confirmé dans le catalogue KEV de CISA n’est disponible pour CVE-2026-88771 ou CVE-2026-88772.

L’exposition liée à Citrix n’est pas un cas isolé parmi les vulnérabilités récemment ajoutées au catalogue KEV. CVE-2026-8452, associée au même fournisseur, y a été inscrite le 26 août 2026.

Associer l’application des correctifs à la recherche de compromissions

Les administrateurs doivent d’abord recenser toutes les appliances NetScaler ADC et NetScaler Gateway, y compris les systèmes accessibles depuis Internet, les nœuds de secours et les appareils gérés par des tiers. Ils doivent ensuite comparer les versions installées aux versions corrigées et effectuer la mise à jour vers 14.1-73.37, 13.1-64.23 ou la version corrigée correspondante des branches FIPS ou NDcPP.

Pour CVE-2026-88772, les équipes doivent également vérifier si DTLS est activé. La désactivation de cette fonctionnalité peut réduire l’exposition à cette vulnérabilité précise, mais elle ne corrige pas CVE-2026-88771 et ne remplace pas l’installation des mises à jour.

Citrix met à disposition des indicateurs de compromission génériques dans NetScaler Console. La détection est proposée via le service NetScaler Console hébergé et dans les déploiements sur site utilisant Cloud Connect, à partir de la version 14.1-73.36. Le canal de télémétrie doit être activé.

Les clients pourront lancer des vérifications depuis la page des avis de sécurité dès que Citrix aura publié la logique de détection des IoC correspondante. Les organisations qui n’utilisent pas NetScaler Console peuvent contacter le support Citrix pour obtenir de l’aide et y accéder.

Ces analyses ne sont pas concluantes. Citrix précise que les indicateurs ne couvrent pas toutes les techniques d’attaque et qu’ils peuvent ne pas détecter certaines compromissions. Comme l’exploitation a commencé avant la disponibilité des correctifs, la mise à jour d’une appliance élimine la vulnérabilité connue, mais ne prouve pas que le système n’a jamais été compromis.

Les organisations disposant d’appareils exposés ou potentiellement touchés doivent préserver les éléments de preuve pertinents et faire appel, si nécessaire, à des spécialistes de l’investigation forensique. À ce jour, les indicateurs permettant de repérer les attaquants et le détail complet des activités post-exploitation observées ne sont pas connus.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →