Les zero-days de NetScaler mettent à l’épreuve la rapidité des correctifs et les consignes d’arrêt
Citrix corrige deux zero-days NetScaler exploitées, CVE-2026-88771 et 88772 : RCE critique, versions concernées et consignes de mise à niveau immédiate.
Image d’illustration générée par IA
Un avertissement concernant de possibles attaques peut contraindre les équipes de sécurité à choisir entre interrompre des services et attendre des éléments plus probants. Les récents incidents impliquant Citrix NetScaler et Kiteworks ont mis ce dilemme en évidence : Citrix a appelé ses clients à effectuer une mise à niveau après la publication de correctifs, tandis que Kiteworks leur a recommandé de mettre leurs systèmes hors ligne avant qu’un correctif soit disponible.
Dark Reading a indiqué que deux des huit failles corrigées par Citrix, CVE-2026-88771 et CVE-2026-88772, étaient des vulnérabilités zero-day exploitées dans la nature, dans le cadre d’une activité qualifiée de généralisée. Cette révélation ne permet pas d’établir si ces vulnérabilités étaient liées au trafic NetScaler détecté initialement par GreyNoise.
GreyNoise a observé des activités de balayage et d’exécution de code à distance avant la mise à jour de Citrix
Le 24 septembre, GreyNoise a observé une seule adresse IP située aux États-Unis qui recherchait des installations NetScaler et menait des attaques par exécution de code à distance (RCE). L’entreprise en a informé ses clients. Andrew Thompson, vice-président principal des opérations contre les adversaires chez GreyNoise, a indiqué que les chercheurs n’avaient d’abord pas associé cette activité à des CVE précises.
Des signalements de possibles vulnérabilités zero-day dans NetScaler ont commencé à circuler sur les réseaux sociaux au cours des deux jours suivants. Les spécialistes de la cybersécurité n’étaient pas d’accord sur leur crédibilité ; certains soupçonnaient que l’activité visait plutôt des failles corrigées en août.
Le 26 septembre, Benjamin Harris, fondateur et PDG de watchTowr, a exhorté les utilisateurs de NetScaler à mettre leurs systèmes hors ligne. Dans une publication sur LinkedIn, il les a avertis qu’attendre jusqu’au lundi serait trop tard.
Le dimanche, Citrix avait publié une mise à jour couvrant huit vulnérabilités, de CVE-2026-88771 à CVE-2026-88778. Dark Reading a rapporté que CVE-2026-88771 et CVE-2026-88772 avaient été exploitées dans la nature. Selon les informations publiées, Citrix a demandé aux clients d’effectuer immédiatement une mise à niveau vers une version intégrant les correctifs, plutôt que de mettre leurs serveurs hors ligne. Les informations disponibles ne précisent pas les numéros des versions corrigées.
Pourtant, selon Satnam Narang, ingénieur principal en recherche chez Tenable, certains fournisseurs et équipes de sécurité ont tout de même conseillé aux administrateurs NetScaler de déconnecter leurs équipements. Narang a indiqué qu’ils s’appuyaient sur un avertissement gouvernemental, que l’article ne précise pas. Interrogé sur les attaques suspectées, Citrix a renvoyé Dark Reading à une déclaration antérieure et à son bulletin de sécurité, sans répondre aux questions précises.
Les informations citées n’établissent pas de lien entre les premières observations de GreyNoise et la révélation ultérieure des vulnérabilités zero-day. L’article indique également que certains professionnels se sont demandé si l’activité visait CVE-2026-19489 ou CVE-2026-19490, deux failles qui, selon lui, avaient été corrigées en août. Citrix n’a pas répondu aux questions précises de Dark Reading sur cette hypothèse.
Les failles révélées concernent plusieurs plages de versions de NetScaler
La NVD décrit CVE-2026-88771 comme une vulnérabilité liée à une validation incorrecte des entrées, classée CWE-20, qui pourrait permettre à un attaquant non authentifié d’exécuter des commandes arbitraires. Son score CVSS v3 est de 9,8, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
La description détaillée de la NVD indique que les versions de NetScaler ADC antérieures à 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS et 13.1.37.279 FIPS et NDcPP sont concernées. Pour NetScaler Gateway, elle mentionne les versions antérieures à 14.1-73.37 et 13.1-64.23. Le champ synthétique consacré aux produits et aux versions indique séparément que les versions d’ADC et de Gateway antérieures à 13.1-64.23 sont concernées.
CVE-2026-88772 présente les mêmes limites de versions détaillées pour ADC et Gateway, notamment pour les plages ADC spécifiées sous FIPS et NDcPP. Selon la NVD, cette faille peut entraîner une RCE ou un déni de service (DoS). Classée CWE-119, elle obtient un score CVSS v3 de 8,1 :
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
La mise à jour corrigeait également CVE-2026-88778, que la NVD décrit comme une vulnérabilité permettant de prédire une valeur exacte à partir de valeurs précédentes dans NetScaler ADC et Gateway. Les plages de versions concernées indiquées dans la description détaillée sont les mêmes que pour CVE-2026-88771 et CVE-2026-88772. La NVD la classe CWE-342 et lui attribue un score de 7,5 :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
L’ancienne CVE-2026-19490 obtient un score CVSS v3 de 9,8 et est classée CWE-288 :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
La description de la NVD indique que les versions d’ADC et de Gateway « from 14.1 through 73.32 » et « from 13.1 through 63.21 » sont concernées. Le champ synthétique consacré aux produits et aux versions mentionne également les versions de Citrix NetScaler Application Delivery Controller antérieures à 13.1-37.277 et celles de Gateway antérieures à 13.1-63.21. La fiche correspondante pour CVE-2026-19489 indique les mêmes plages de versions dans sa description et classe la faille CWE-120.
Les entrées KEV fixent des échéances distinctes pour les agences fédérales
Le CISA a ajouté CVE-2026-19490 à son catalogue des vulnérabilités exploitées connues (KEV) le 2026-09-09, en fixant au 2026-09-12 la date limite de correction pour les agences fédérales américaines. Cette inscription au catalogue ne permet pas d’établir que la vulnérabilité a été exploitée lors de l’activité observée par GreyNoise.
Le CISA a ajouté CVE-2026-88771 et CVE-2026-88772 au catalogue KEV le 2026-09-27. Pour ces deux failles, la date limite de correction imposée aux agences fédérales était le 2026-09-30. Au 3 octobre, cette échéance est passée.
Pour ces trois vulnérabilités Citrix inscrites au catalogue KEV, les consignes du CISA demandent d’appliquer les mesures d’atténuation conformément aux instructions du fournisseur et de respecter la BOD 26-04 Prioritizing Security Updates Based on Risk ainsi que les Forensics Triage Requirements du CISA. Pour les services cloud, il faut suivre les directives applicables de la BOD 26-04. Si aucune mesure d’atténuation n’est disponible, le CISA recommande de cesser d’utiliser le produit. Les parties concernées doivent également évaluer l’exposition de chaque actif à Internet et respecter les recommandations de la BOD 26-04 en matière d’application des correctifs.
Une autre vulnérabilité Citrix, CVE-2026-8452, a été ajoutée au catalogue KEV le 2026-08-26. Elle est à prendre en compte par les organisations qui suivent les mesures de correction concernant Citrix, mais ne permet pas d’identifier la faille à l’origine d’une activité NetScaler particulière.
Kiteworks a réagi aux renseignements sur la menace avant la publication du correctif
Le 25 septembre, Kiteworks a conseillé à ses clients de mettre préventivement leurs systèmes hors ligne, en invoquant des renseignements laissant présager une attaque imminente. Son équipe d’ingénierie a collaboré avec des experts externes du renseignement national pour identifier le problème, et l’entreprise a averti qu’une attaque zero-day pourrait survenir.
L’entreprise a ensuite publié un avis identifiant la vulnérabilité et une mise à jour pour la corriger. Dark Reading a indiqué que l’avis avait été publié le lundi, sans donner de date précise. Kiteworks a déclaré que la faille aurait affecté 1 % de ses clients. Les informations disponibles ne précisent ni le CVE de la vulnérabilité, ni les versions des produits concernées, ni les détails techniques.
Kiteworks a indiqué avoir désactivé les systèmes qu’elle héberge et recommandé un arrêt de neuf heures. Son PDG et président du conseil d’administration, Jonathan Yaron, a déclaré que l’entreprise préférait agir face à une alerte crédible plutôt que d’attendre la preuve d’une attaque. Le RSSI Frank Balonis a expliqué que l’entreprise acceptait les conséquences opérationnelles de cette décision afin de protéger les données de ses clients. Une carte de Shadowserver publiée avec l’article montrait des adresses IP de Kiteworks exposées dans le monde entier, principalement aux États-Unis et en Europe.
John Strand, de Black Hills Information Security, a remis en question la recommandation d’arrêt, estimant que la situation ne faisait état d’aucun client faisant alors l’objet d’une compromission active. Il a également déclaré que la décision dépendait en partie de la difficulté à déployer le correctif. Les informations publiées ne permettent pas de confirmer indépendamment qu’aucun client n’avait été compromis.
La mise hors ligne peut perturber les clients autant que les attaquants
Narang a averti que la mise hors ligne des systèmes pouvait priver les télétravailleurs d’accès, interrompre les applications utilisées par les clients et bloquer l’accès aux données nécessaires aux opérations. Selon lui, les fournisseurs qui recommandent un arrêt devraient préciser quels clients et quelles configurations sont exposés, ainsi que la durée de l’interruption.
Ces deux incidents illustrent des réactions différentes, et non une règle universelle. Kiteworks a recommandé une interruption de service en réponse à des renseignements sur une menace ; selon les informations publiées, Citrix a plutôt demandé à ses clients de procéder à une mise à niveau une fois les correctifs disponibles. Pour les administrateurs NetScaler, la consigne de Citrix citée consiste à effectuer une mise à niveau vers une version intégrant les correctifs. Toute décision de mise hors ligne doit également tenir compte des conséquences possibles pour les employés, les clients et les activités de l’entreprise.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-19490Critique9.8Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.
- CVE-2026-8452Critique9.8Memory overflow vulnerability NetScaler ADC and NetScaler Gateway leading to unpredictable or erroneous behavior and Denial of Service if the appliance is configured as a Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server
- CVE-2026-88771Critique9.8Improper input validation vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to an unauthenticated a
- CVE-2026-88772Élevée8.1Vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23 leading to Remote Code Execution or Denial of Service
- CVE-2026-88778Élevée7.5Predictable exact value from previous values vulnerability in Citrix NetScaler ADC and Citrix NetScaler Gateway. This issue affects ADC: before 14.1-73.37, before 13.1-64.23, before 14.1-73.37 FIPS, and before 13.1.37.279 FIPS and NDcPP; Gateway: before 14.1-73.37 and before 13.1-64.23.
- CVE-2026-19489Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: from 14.1 through 73.32 and from 13.1 through 63.21; Gateway: from 14.1 through 73.32 and from 13.1 through 63.21.




