Aller au contenu
VulnérabilitésNiveau : Expert

Citrix NetScaler : deux failles critiques exploitées

La CISA confirme l'exploitation active de deux failles critiques Citrix NetScaler (CVE-2026-88771, CVE-2026-88772) : versions et correctifs à appliquer.

Publié le
Mis à jour le
  • #Citrix NetScaler
  • #CVE-2026-88771
  • #CVE-2026-88772
  • #CISA KEV
  • #zero-day
Sommaire
  1. Deux failles critiques dans Citrix NetScaler ADC et Gateway
  2. Comment l'exploitation a été identifiée
  3. Le calendrier CISA et le catalogue KEV
  4. Versions Citrix NetScaler concernées et corrigées
  5. Comment se protéger
  6. Points clés

Citrix NetScaler ADC et NetScaler Gateway sont touchés par deux vulnérabilités critiques activement exploitées, CVE-2026-88771 et CVE-2026-88772. Selon l'alerte publiée par la CISA le 27 septembre 2026, l'agence américaine a reçu des signalements et des renseignements de partenaires confirmant que des attaquants exploitent ces failles dans le monde entier sur des déploiements NetScaler non corrigés. Les organisations qui exposent un boîtier NetScaler ADC ou Gateway sur Internet, en particulier pour le VPN d'accès distant, doivent traiter le correctif comme prioritaire.

Deux failles critiques dans Citrix NetScaler ADC et Gateway

Selon le bulletin de sécurité Citrix CTX697096, huit CVE ont été corrigées au total (CVE-2026-88771 à CVE-2026-88778), mais seules deux d'entre elles font l'objet d'une exploitation active confirmée à ce jour :

CVE Nature Score CVSS Exploitation active
CVE-2026-88771 Validation d'entrée incorrecte permettant une exécution de code à distance sans authentification 9.5 Oui, confirmée par Citrix et la CISA
CVE-2026-88772 Débordement de mémoire (buffer overflow) pouvant mener à une exécution de code ou à un déni de service 9.5 Oui, confirmée par Citrix et la CISA
CVE-2026-88773 à CVE-2026-88778 Contournement de politique, smuggling HTTP, débordements mémoire ciblant des fonctionnalités spécifiques (AAA, load balancing Oracle, protocoles non HTTP, prédiction de numéro de séquence TCP) 7.0 à 9.3 Non signalée à ce stade

Citrix précise que CVE-2026-88772 nécessite que la configuration DTLS soit activée, ce qui est le réglage par défaut sur les serveurs virtuels VPN de NetScaler Gateway : la grande majorité des passerelles d'accès distant sont donc concernées sans configuration particulière à activer.

Comment l'exploitation a été identifiée

Selon une analyse relayée par The Hacker News, les chercheurs de watchTowr Labs ont établi que CVE-2026-88771 provient d'un script Perl chargé de traiter les données de rapport de plantage de NetScaler. Sans entrer dans le détail de la charge utile, le principe général est le suivant : ce composant de traitement des rapports de crash accepte des données insuffisamment validées avant de les transmettre à un interpréteur système, ce qui permet à un attaquant non authentifié d'atteindre une exécution de commande avec les privilèges les plus élevés sur l'appliance, via un point d'entrée du portail d'authentification. Ce type de faille illustre un problème classique en sécurité applicative : un composant secondaire, ici la remontée de journaux de plantage, peut recevoir moins d'attention et de validation que les fonctions principales, tout en étant accessible sans authentification.

À retenir : l'exploitation ne nécessite ni identifiant, ni interaction utilisateur. Un NetScaler exposé sur Internet et non corrigé est directement joignable par un attaquant, ce qui explique l'urgence de la CISA.

Le calendrier CISA et le catalogue KEV

La CISA a inscrit CVE-2026-88771 et CVE-2026-88772 à son catalogue des vulnérabilités connues exploitées (KEV) le 27 septembre 2026. Cette inscription impose aux agences fédérales civiles américaines (Federal Civilian Executive Branch) d'appliquer le correctif avant le 30 septembre 2026. Cette obligation ne s'applique pas directement aux entreprises privées ou aux administrations françaises, mais l'inscription au KEV reste un signal fiable de gravité et d'exploitation confirmée, largement utilisé pour prioriser les correctifs dans les organisations qui suivent les recommandations CISA ou celles, équivalentes, du CERT-FR.

Versions Citrix NetScaler concernées et corrigées

Produit Versions affectées Version corrigée
NetScaler ADC / Gateway 14.1 Toutes les versions antérieures à 14.1-73.37 14.1-73.37 ou ultérieure
NetScaler ADC / Gateway 13.1 Toutes les versions antérieures à 13.1-64.23 13.1-64.23 ou ultérieure
NetScaler ADC 14.1-FIPS Antérieures à 14.1-73.37 FIPS 14.1-73.37 FIPS ou ultérieure
NetScaler ADC 13.1-FIPS / NDcPP Antérieures à 13.1-37.279 13.1-37.279 ou ultérieure

Les versions NetScaler antérieures à 13.1, déjà en fin de support, ne reçoivent pas de correctif pour ces failles : ces appliances doivent être considérées comme non sécurisables et mises hors service ou isolées en priorité.

Comment se protéger

  1. Appliquer le correctif Citrix vers l'une des versions corrigées listées ci-dessus, sans attendre le prochain cycle de maintenance planifié, compte tenu de la confirmation d'exploitation active.
  2. Identifier tous les boîtiers NetScaler exposés, y compris ceux gérés par un prestataire ou déployés dans une filiale, avec la base de données CVE pour suivre les mises à jour de statut sur CVE-2026-88771 et CVE-2026-88772.
  3. Si le correctif ne peut pas être appliqué immédiatement, réduire l'exposition : restreindre l'accès au portail d'authentification aux seules adresses IP nécessaires, et pour CVE-2026-88772, désactiver la configuration DTLS sur les serveurs virtuels VPN concernés si l'usage le permet, en mesure temporaire uniquement.
  4. Considérer un NetScaler exposé et non corrigé pendant la fenêtre d'exploitation comme potentiellement compromis : vérifier les journaux d'authentification, la présence de fichiers ou de tâches planifiées inattendues, et l'absence de comptes ou de clés créés sans traçabilité.
  5. Faire tourner les secrets et certificats stockés sur l'appliance (clés VPN, identifiants de service) en cas de doute sur une compromission antérieure au correctif.
  6. Prioriser ce correctif dans le plan de patch management : un calculateur de score CVSS contextualisé aide à comparer l'urgence de ces failles à celle des autres correctifs en attente, en tenant compte de l'exposition réelle des boîtiers concernés. Notre article sur le score CVSS détaille comment lire et pondérer ces scores. Le cas est comparable à celui documenté dans notre article sur WSO2 et Adobe Commerce, une autre paire de failles récemment ajoutées au catalogue KEV.

Points clés

  • CVE-2026-88771 et CVE-2026-88772 (CVSS 9.5) touchent Citrix NetScaler ADC et Gateway et sont activement exploitées dans le monde, selon la CISA et Citrix.
  • L'exploitation ne demande ni authentification ni interaction utilisateur : tout boîtier exposé et non corrigé est à risque.
  • Citrix a corrigé huit CVE au total (88771 à 88778) ; seules les deux premières sont, à ce stade, confirmées comme exploitées.
  • Les versions corrigées sont 14.1-73.37, 13.1-64.23 et leurs équivalents FIPS/NDcPP ; les versions antérieures à 13.1 ne sont plus supportées.
  • La CISA impose un correctif aux agences fédérales américaines avant le 30 septembre 2026, un délai qui donne la mesure de l'urgence pour toute organisation exposée.
  • En cas de correctif différé, réduire l'exposition du portail d'authentification et traiter tout boîtier non corrigé pendant la fenêtre d'exploitation comme potentiellement compromis.

Passez à la pratique

Vous venez de lire un article sur une CVE ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils
Partager LinkedInX E-mail

Poursuivre la lecture

  • VulnérabilitésNiveau : Intermédiaire

    Score CVSS : comprendre, lire et calculer (v3.1 et v4.0)

    Comment lire un score CVSS : métriques de base, niveaux de gravité, différences entre v3.1 et v4.0, et pourquoi le compléter par EPSS et KEV.

    4 min

  • VulnérabilitésNiveau : Expert

    F5 BIG-IP APM : la faille CVE-2026-94127 exploitée

    F5 corrige en urgence CVE-2026-94127, une faille critique (CVSS 9,8) de BIG-IP APM activement exploitée : versions touchées, correctifs et détection.

    4 min