Les exploitants de Citrix NetScaler face à une menace zero-day non confirmée, sans correctif ni indice de détection

WatchTowr signale deux failles RCE zero-day présumées sur NetScaler ADC et Gateway, exploitées sans correctif, CVE ni IoC confirmés par Citrix.

Les exploitants de Citrix NetScaler face à une menace zero-day non confirmée, sans correctif ni indice de détection
Vulnérabilités

Image d’illustration générée par IA

La société de sécurité watchTowr affirme que des attaquants exploitent deux vulnérabilités d’exécution de code à distance encore inconnues dans les appliances Citrix NetScaler ADC et NetScaler Gateway.

L’information a émergé le 26 septembre, d’abord dans une publication faisant état de plusieurs failles NetScaler non corrigées. Dans un article de suivi publié à 22 h 19 UTC, watchTowr a décrit deux vulnérabilités découvertes lors d’analyses forensiques et indiqué que leur exploitation avait commencé avant la mise à disposition de correctifs.

Citrix n’a ni confirmé ces découvertes ni publié d’avis de sécurité. Au 27 septembre, les administrateurs ne disposent d’aucun identifiant CVE, d’aucune liste des versions concernées, d’aucun indicateur de compromission, d’aucune mesure d’atténuation officielle ni d’aucun correctif pour les failles signalées.

Les organisations qui gèrent des systèmes NetScaler accessibles depuis Internet se trouvent donc face à un problème inhabituel : la menace pourrait être grave, mais les informations nécessaires pour évaluer leur exposition restent indisponibles.

Les affirmations concernant l’exploitation ne sont étayées par aucune preuve publique

WatchTowr présente les deux vulnérabilités comme des failles d’exécution de code à distance touchant NetScaler ADC et NetScaler Gateway. L’entreprise n’a toutefois publié aucun élément technique précisant les composants vulnérables, les vecteurs d’attaque, les conditions requises ou le comportement après compromission.

Aucune victime n’a été identifiée. On ignore également quelles analyses forensiques ont permis de découvrir les attaques alléguées et si elles concernaient un seul acteur malveillant ou plusieurs.

Citrix n’a pas confirmé ces vulnérabilités de manière indépendante. L’entreprise n’a publié aucun bulletin indiquant leur niveau de gravité, les versions vulnérables ou les mesures de protection temporaires.

WatchTowr a indiqué que des communications et des correctifs de Citrix étaient attendus au début de la semaine du 28 septembre. Tant que ces éléments ne sont pas publiés, l’existence et l’étendue des failles reposent sur le rapport de watchTowr, et non sur un avis du fournisseur ou une analyse technique rendue publique.

Certains administrateurs ont indiqué que leurs prestataires informatiques leur avaient conseillé d’arrêter leurs appliances NetScaler. Dans une discussion sur r/Citrix, des participants ont déclaré que leur organisation avait suivi ce conseil. L’origine de ces avertissements et les éléments sur lesquels ils reposent n’ont toutefois pas été établis.

Pourquoi les appliances NetScaler sont des cibles de choix

NetScaler ADC et NetScaler Gateway se trouvent souvent à la frontière entre les réseaux d’entreprise et Internet. Selon leur configuration, ces appliances peuvent gérer les connexions VPN, l’accès à distance, l’authentification des utilisateurs et la répartition de charge des applications.

Une appliance exposée se trouve ainsi en position d’accéder à des flux de données sensibles et à des processus d’authentification. Une attaque réussie par exécution de code à distance pourrait permettre à un intrus d’exécuter du code sur l’appareil, mais les privilèges et les capacités associés aux deux failles signalées ne sont pas connus.

Aucune information publique ne précise si une authentification est nécessaire, quelles interfaces réseau sont vulnérables ni si l’exploitation dépend d’une configuration particulière. Aucun artefact de détection — requête d’exploitation, nom de fichier, processus, destination réseau ou autre — n’a été publié.

Les analyses classiques de vulnérabilités ne peuvent donc pas encore fournir de réponse définitive. Les outils n’ont ni référence CVE ni liste confirmée des versions concernées à utiliser pour vérifier les appliances.

L’interface d’administration ne devrait pas être directement accessible depuis Internet. Toutefois, en limiter l’accès ne constitue pas une mesure de contournement confirmée pour les failles signalées, car le service vulnérable n’a pas été identifié.

Les versions concernées et leur statut de prise en charge restent inconnus

Les vulnérabilités signalées concernent Citrix NetScaler ADC et NetScaler Gateway, mais les versions touchées ne sont pas connues. Citrix n’a pas précisé si les builds 14.1-73.32, 13.1-63.21 ou les versions ultérieures étaient concernées.

Ces builds ont été identifiés comme des versions publiées en août, mais cela ne permet pas de déterminer s’ils contiennent les deux nouvelles vulnérabilités RCE ou s’ils les corrigent.

La version NetScaler 13.1 a atteint la fin de sa période de maintenance le 15 septembre. Citrix n’a pas indiqué si cette branche recevrait des correctifs dans l’hypothèse où les vulnérabilités signalées seraient confirmées.

Cette incertitude a des conséquences opérationnelles. Les organisations ne peuvent pas considérer une appliance comme sûre au seul motif qu’elle utilise la dernière build disponible, ni savoir si un système en fin de maintenance pourra être mis à niveau vers une version prise en charge.

Le fournisseur n’a par ailleurs proposé aucune mesure de contournement. L’arrêt des appliances peut réduire l’exposition, mais aussi interrompre les accès VPN, l’authentification et la distribution des applications : il s’agit donc d’une décision de continuité d’activité, et non d’une mesure de sécurité documentée.

CVE-2026-19490 est une vulnérabilité distincte, déjà exploitée

La fiche NVD actuellement disponible pour CVE-2026-19490 ne décrit aucune des nouvelles failles RCE signalées. Elle concerne une autre vulnérabilité NetScaler permettant de contourner l’authentification, corrigée par Citrix le 19 août.

CVE-2026-19490 affiche un score CVSS v3.1 de 9,8, correspondant au niveau Critique, avec le vecteur suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Elle est classée CWE-288, qui désigne un contournement de l’authentification via un chemin ou un canal alternatif.

Les champs produit de la NVD indiquent que les versions suivantes sont concernées :

  • Citrix NetScaler Application Delivery Controller, versions antérieures à 13.1-37.277
  • Citrix NetScaler Gateway, versions antérieures à 13.1-63.21

La description de la NVD indique toutefois séparément que les versions d’ADC et de Gateway concernées vont de 14.1 à 73.32 et de 13.1 à 63.21. Ces indications sont contradictoires, et l’écart n’a pas été résolu.

Le 9 septembre, la CISA a ajouté CVE-2026-19490 à son catalogue des vulnérabilités exploitées connues (KEV), en fixant au 12 septembre la date limite de remédiation pour les agences fédérales américaines.

La mesure exigée demande aux agences d’appliquer les mesures d’atténuation du fournisseur, conformément à la BOD 26-04, « Prioriser les mises à jour de sécurité en fonction du risque », et aux exigences de triage forensique de la CISA. Pour les services cloud, les organisations doivent suivre les consignes applicables de la BOD 26-04 ou cesser de les utiliser si aucune mesure d’atténuation n’est disponible. Elles doivent également évaluer l’exposition de chaque actif à Internet et respecter les exigences de mise à jour de la directive.

Une autre vulnérabilité de Citrix, CVE-2026-8452, a rejoint le catalogue KEV le 26 août. La présence répétée de vulnérabilités Citrix dans ce catalogue incite les défenseurs à traiter les infrastructures NetScaler exposées comme une priorité, sans pour autant démontrer un lien avec les deux nouvelles failles signalées.

Préserver les preuves avant de reconstruire ou de déconnecter les systèmes

En cas de suspicion de compromission, les consignes de réponse aux incidents de Citrix préconisent de préserver les preuves avant toute modification susceptible de détruire des données forensiques.

Les administrateurs devraient recueillir :

  • Un instantané de l’appliance virtuelle VPX
  • Les journaux conservés sur les serveurs syslog distants
  • Les journaux de NetScaler Console
  • Un bundle d’assistance technique
  • Un vidage mémoire du moteur de paquets

L’appliance devrait ensuite être isolée. Citrix recommande également de modifier les mots de passe des comptes de service et les secrets enregistrés sur le système, de réinitialiser les mots de passe des utilisateurs qui s’y sont authentifiés et de révoquer les certificats et clés privées associés à l’appliance.

Ces mesures ne se limitent pas à l’installation d’une mise à jour. Si l’exploitation a commencé avant qu’un correctif soit disponible, celui-ci pourra corriger la vulnérabilité, mais pas nécessairement supprimer les accès créés par les attaquants ni déterminer si des identifiants ou du matériel cryptographique ont déjà été dérobés.

Ce risque a déjà été observé. Après l’exploitation d’une vulnérabilité zero-day NetScaler visant des organisations néerlandaises en 2025, le Centre national néerlandais de cybersécurité a averti qu’une mise à jour ne supprimait pas les accès déjà établis par les attaquants et a recommandé d’exécuter ses scripts d’investigation.

Les outils néerlandais peuvent analyser des appliances en fonctionnement, des vidages mémoire et des images NetScaler complètes. Le script destiné aux systèmes actifs recherche des fichiers potentiellement suspects et ne se limite pas à une seule vulnérabilité. L’organisme précise toutefois qu’il ne peut garantir la détection de toutes les compromissions. Son code a été mis à jour pour la dernière fois en septembre 2025.

Que peuvent faire les administrateurs dans l’attente de Citrix ?

En l’absence de mesure de contournement confirmée ou de liste d’IOC, les défenseurs devraient avant tout réduire l’exposition et préserver les preuves.

Ils peuvent vérifier que les interfaces d’administration ne sont pas accessibles depuis Internet, rechercher toute activité administrative inexpliquée dans les journaux distants, préserver l’état actuel des appliances et se préparer à déployer la mise à jour de Citrix dès que les versions prises en charge auront été identifiées. Les organisations devraient également recenser les systèmes qui utilisent NetScaler 13.1, car son statut de maintenance risque de compliquer la remédiation.

Toute décision d’arrêter une appliance devrait tenir compte des services qu’elle fournit et de l’absence de consigne vérifiée du fournisseur. Lorsqu’elle est possible, l’isolation peut limiter les risques tout en préservant le système pour l’investigation.

Les administrateurs ne devraient pas considérer qu’un futur correctif prouvera qu’aucune intrusion n’a eu lieu. La grande question reste de savoir non seulement quelles versions sont vulnérables, mais aussi si des attaquants ont pu accéder aux appliances avant que les défenseurs sachent qu’il y avait une faille à corriger.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →