Des intrusions via NetScaler transforment une faille de passerelle en accès root au réseau
Mandiant attribue à CVE-2026-88772 des intrusions NetScaler avec accès root, web shells WHIPSHOT et tunnel SLAPSHOT vers réseaux internes.
Image d’illustration générée par IA
Mandiant attribue la campagne à CVE-2026-88772
Des attaquants ont exploité une vulnérabilité de Citrix NetScaler pour obtenir un accès root, installer des web shells et créer des tunnels vers les réseaux internes d’organisations.
Google Mandiant et le Threat Intelligence Group ont observé ces attaques fin septembre. Leur enquête indique que la campagne était active depuis au moins début septembre et visait spécifiquement l’exploitation de CVE-2026-88772.
Citrix a également corrigé une deuxième vulnérabilité de NetScaler, CVE-2026-88771, au cours du week-end, selon les informations publiées par SecurityWeek. L’article ne précise ni la date de publication du correctif ni les numéros des versions corrigées pour toutes les branches prises en charge.
Les deux failles touchent NetScaler ADC et NetScaler Gateway. Toutefois, les éléments disponibles ne permettent pas d’établir que la campagne étudiée par Mandiant a exploité les deux vulnérabilités. Charles Carmakal, directeur technique de Mandiant, a plutôt averti que plusieurs acteurs devraient se mettre à exploiter largement et opportunément les deux CVE dans un avenir proche.
De son côté, GreyNoise a observé des tentatives d’exploitation de type zero-day le 24 septembre, soit plusieurs jours avant la divulgation et la mise à disposition des correctifs. Son rapport décrit les commandes des attaquants et leur méthode de persistance, mais ne relie pas ces tentatives à la campagne de Mandiant et ne précise pas laquelle des deux CVE a été exploitée.
Les vulnérabilités permettent l’exécution de commandes, le RCE ou une interruption de service
CVE-2026-88771 est une vulnérabilité de validation incorrecte des entrées, classée CWE-20. Le NVD lui attribue un score CVSS v3 de 9.8, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Cette vulnérabilité est accessible par le réseau, ne nécessite ni privilèges ni interaction de l’utilisateur et présente une faible complexité d’exploitation. En cas d’exploitation réussie, un attaquant non authentifié peut exécuter des commandes arbitraires.
CVE-2026-88772 est classée CWE-119, qui couvre les restrictions insuffisantes sur les opérations effectuées dans un tampon mémoire. Son score CVSS v3 est de 8.1, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Cette faille ne nécessite pas non plus d’authentification ni d’interaction de l’utilisateur, mais sa complexité d’exploitation est jugée élevée. Le NVD indique qu’elle peut entraîner une exécution de code à distance ou un déni de service.
SecurityWeek décrit les deux vulnérabilités comme critiques et indique qu’elles peuvent permettre une exécution de code à distance sans authentification. Les détails de la campagne — notamment la compromission avec des privilèges root et le déploiement de malwares — sont associés par Mandiant et le GTIG à CVE-2026-88772.
Les versions Standard, FIPS et NDcPP sont concernées
Les résumés des produits du NVD indiquent que les versions de NetScaler Application Delivery Controller et NetScaler Gateway antérieures à 13.1-64.23 sont concernées. Les descriptions détaillées mentionnent d’autres branches et éditions certifiées.
Les versions concernées de NetScaler ADC sont les suivantes :
- Versions antérieures à 14.1-73.37
- Versions antérieures à 13.1-64.23
- Versions antérieures à 14.1-73.37 FIPS
- Versions antérieures à 13.1.37.279 FIPS and NDcPP
Les versions concernées de NetScaler Gateway sont les suivantes :
- Versions antérieures à 14.1-73.37
- Versions antérieures à 13.1-64.23
Les administrateurs peuvent s’appuyer sur ces seuils pour repérer les systèmes potentiellement vulnérables, y compris dans les environnements FIPS et NDcPP. Ils doivent toutefois vérifier les mesures correctives adaptées à chaque appliance et à chaque branche dans les consignes de Citrix, plutôt que de considérer les plages du NVD comme un guide complet de mise à jour.
Avant la disponibilité des mises à jour, des agences gouvernementales de cybersécurité et des sociétés spécialisées ont conseillé aux opérateurs de déconnecter d’internet les appliances NetScaler concernées, le temps que se poursuivent les investigations sur les attaques zero-day.
WHIPSHOT et SLAPSHOT ont ouvert une voie vers les réseaux internes
Dans le cadre de l’activité étudiée par Mandiant, les attaquants ont exploité CVE-2026-88772 pour obtenir un accès root aux appliances NetScaler ADC et Gateway. Ils ont modifié la configuration du serveur web des appliances et installé des web shells exécutés avec des privilèges root.
Les enquêteurs ont découvert deux outils jusqu’alors inconnus :
- WHIPSHOT, un web shell en PHP.
- SLAPSHOT, un outil de tunneling basé sur Python.
Ensemble, ces outils ont permis aux attaquants de passer de l’appliance périphérique compromise à l’environnement interne de la victime. Mandiant indique que cet accès a servi à effectuer des opérations de reconnaissance, à se déplacer latéralement et à voler des identifiants.
Lors d’au moins une intrusion, un opérateur a exploré manuellement le réseau interne par le tunnel et dérobé des identifiants. Les enquêteurs ont également relevé des indices laissant penser que l’acteur malveillant gérait peut-être des web shells similaires dans plusieurs environnements compromis. Cette observation ne permet pas d’identifier un groupe précis.
Dans le cadre de ses propres observations, GreyNoise a repéré des tentatives d’exploitation visant à définir les bits setuid et setgid sur /bin/sh afin d’obtenir un shell root. L’activité a ensuite installé un web shell protégé par mot de passe, qui recevait les communications des attaquants via la valeur d’un cookie. GreyNoise estime que cette méthode pourrait viser à éviter que les commandes ne soient conservées dans les journaux web.
Le nombre de victimes dépasse les dizaines, mais l’exposition était bien plus vaste
L’enquête de Mandiant indique que des organisations en Amérique du Nord et en Europe ont probablement été touchées. Les secteurs visés comprenaient l’administration publique, les services financiers, l’éducation, les services juridiques et les services professionnels.
Carmakal a déclaré que des dizaines d’organisations avaient été compromises, notamment lors d’activités impliquant des acteurs malveillants soupçonnés d’être soutenus par un État. De son côté, Kevin Beaumont a indiqué avoir connaissance de plus de 100 organisations victimes au mardi et estimé que l’activité semblait relever d’une campagne d’espionnage.
Il s’agit d’estimations indépendantes qui n’ont pas été rapprochées. Les informations publiées ne permettent pas non plus d’attribuer l’ensemble des activités à un acteur malveillant identifié.
Palo Alto Networks estimait qu’environ 50 000 instances NetScaler étaient potentiellement exposées au 27 septembre. Ce chiffre correspond à une exposition possible, et non à des compromissions confirmées.
WatchTowr, présentée comme l’une des premières sociétés spécialisées à avoir confirmé l’exploitation de ces failles dans la nature, a publié des détails techniques sur les deux vulnérabilités. La publication de ces recherches, conjuguée au nombre d’appliances exposées, étaye l’anticipation de Mandiant selon laquelle d’autres acteurs tenteront d’exploiter les failles. Elle ne prouve pas que les deux CVE ont été exploitées dans la campagne déjà étudiée.
Les échéances de la CISA sont passées, mais les mises à jour doivent s’accompagner d’un triage
La CISA a ajouté CVE-2026-88771 et CVE-2026-88772 à son catalogue des vulnérabilités exploitées connues (KEV) le 27 septembre 2026. Les agences fédérales américaines avaient jusqu’au 30 septembre 2026 pour y remédier.
Pour les deux vulnérabilités, la CISA impose d’appliquer les mesures d’atténuation recommandées par le fournisseur, conformément à la BOD 26-04, ainsi que ses exigences en matière de triage forensique. Les agences doivent évaluer l’exposition à internet de chaque équipement et suivre les consignes de la directive en matière de mise à jour fondée sur les risques.
Les consignes applicables de la BOD 26-04 couvrent également les services cloud. En l’absence de mesures d’atténuation, la CISA demande aux agences de cesser d’utiliser le produit concerné.
Les opérateurs NetScaler doivent désormais :
- Recenser les appliances ADC et Gateway dont les versions figurent dans les plages concernées.
- Appliquer la mise à jour ou la mesure d’atténuation prescrite par Citrix pour chaque branche installée.
- Déterminer si chaque appliance était accessible depuis internet avant la mise en conformité.
- Rechercher toute modification non autorisée de la configuration du serveur web.
- Rechercher WHIPSHOT, SLAPSHOT, des web shells inattendus et des tunnels non autorisés.
- Vérifier si les permissions
setuidousetgidde/bin/shont été modifiées de manière inexpliquée. - Enquêter sur toute activité de reconnaissance interne, de déplacement latéral ou d’accès aux identifiants provenant de systèmes NetScaler.
Les systèmes exposés avant l’application des correctifs doivent faire l’objet d’une analyse forensique, car l’activité observée comprenait des web shells disposant des privilèges root et des modifications de configuration. L’installation d’une mise à jour ne supprime pas à elle seule un implant déjà déposé sur une appliance.
Les entrées NetScaler s’ajoutent à une série récente de vulnérabilités touchant Citrix et Microsoft. Au cours des 90 jours précédents, la CISA avait ajouté CVE-2026-19490 le 9 septembre 2026 ; CVE-2026-81963 et CVE-2026-85880 le 8 septembre 2026 ; CVE-2026-8452 et CVE-2019-1068 le 26 août 2026 ; ainsi que CVE-2026-33824 le 18 août 2026, pour les mêmes fournisseurs.
L’entrée KEV concernant SharePoint n’a aucun lien avec cette campagne
Un autre article mentionne CVE-2026-65660, une vulnérabilité d’injection de code dans Microsoft Office SharePoint. Les informations fournies ne la relient pas aux intrusions visant NetScaler.
CVE-2026-65660 permet à un attaquant autorisé d’exécuter du code à distance par le réseau. Elle touche les versions de Microsoft SharePoint Server antérieures à 16.0.19725.20522 et affiche un score CVSS v3 de 8.8.
La CISA a ajouté la faille SharePoint au catalogue KEV le 25 septembre 2026, avec une échéance de mise en conformité fixée au 28 septembre 2026 pour les agences fédérales. Les mesures exigées sont également fondées sur les recommandations du fournisseur et comprennent le respect de la BOD 26-04, un triage forensique, l’évaluation de l’exposition à internet et l’arrêt de l’utilisation du produit si aucune mesure d’atténuation n’est disponible.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-33824Critique9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-19490Critique9.8Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
- CVE-2026-8452Critique9.8Memory overflow vulnerability NetScaler ADC and NetScaler Gateway leading to unpredictable or erroneous behavior and Denial of Service if the appliance is configured as a Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server
- CVE-2026-88771Critique9.8Improper input validation vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to an unauthenticated a
- CVE-2026-65660Élevée8.8Improper control of generation of code ('code injection') in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
- CVE-2019-1068Élevée8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-88772Élevée8.1Vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to Remote Code Execution or Denial of Service
- CVE-2026-81963Élevée7.8Improper link resolution before file access ('link following') in Windows Update Stack allows an authorized attacker to elevate privileges locally.
- CVE-2026-85880Élevée7.8Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.




