Citrix NetScaler ADC et NetScaler Gateway sont touchés par deux vulnérabilités critiques activement exploitées, CVE-2026-88771 et CVE-2026-88772. Selon l'alerte publiée par la CISA le 27 septembre 2026, l'agence américaine a reçu des signalements et des renseignements de partenaires confirmant que des attaquants exploitent ces failles dans le monde entier sur des déploiements NetScaler non corrigés. Les organisations qui exposent un boîtier NetScaler ADC ou Gateway sur Internet, en particulier pour le VPN d'accès distant, doivent traiter le correctif comme prioritaire.
Deux failles critiques dans Citrix NetScaler ADC et Gateway
Selon le bulletin de sécurité Citrix CTX697096, huit CVE ont été corrigées au total (CVE-2026-88771 à CVE-2026-88778), mais seules deux d'entre elles font l'objet d'une exploitation active confirmée à ce jour :
| CVE | Nature | Score CVSS | Exploitation active |
|---|---|---|---|
| CVE-2026-88771 | Validation d'entrée incorrecte permettant une exécution de code à distance sans authentification | 9.5 | Oui, confirmée par Citrix et la CISA |
| CVE-2026-88772 | Débordement de mémoire (buffer overflow) pouvant mener à une exécution de code ou à un déni de service | 9.5 | Oui, confirmée par Citrix et la CISA |
| CVE-2026-88773 à CVE-2026-88778 | Contournement de politique, smuggling HTTP, débordements mémoire ciblant des fonctionnalités spécifiques (AAA, load balancing Oracle, protocoles non HTTP, prédiction de numéro de séquence TCP) | 7.0 à 9.3 | Non signalée à ce stade |
Citrix précise que CVE-2026-88772 nécessite que la configuration DTLS soit activée, ce qui est le réglage par défaut sur les serveurs virtuels VPN de NetScaler Gateway : la grande majorité des passerelles d'accès distant sont donc concernées sans configuration particulière à activer.
Comment l'exploitation a été identifiée
Selon une analyse relayée par The Hacker News, les chercheurs de watchTowr Labs ont établi que CVE-2026-88771 provient d'un script Perl chargé de traiter les données de rapport de plantage de NetScaler. Sans entrer dans le détail de la charge utile, le principe général est le suivant : ce composant de traitement des rapports de crash accepte des données insuffisamment validées avant de les transmettre à un interpréteur système, ce qui permet à un attaquant non authentifié d'atteindre une exécution de commande avec les privilèges les plus élevés sur l'appliance, via un point d'entrée du portail d'authentification. Ce type de faille illustre un problème classique en sécurité applicative : un composant secondaire, ici la remontée de journaux de plantage, peut recevoir moins d'attention et de validation que les fonctions principales, tout en étant accessible sans authentification.
À retenir : l'exploitation ne nécessite ni identifiant, ni interaction utilisateur. Un NetScaler exposé sur Internet et non corrigé est directement joignable par un attaquant, ce qui explique l'urgence de la CISA.
Le calendrier CISA et le catalogue KEV
La CISA a inscrit CVE-2026-88771 et CVE-2026-88772 à son catalogue des vulnérabilités connues exploitées (KEV) le 27 septembre 2026. Cette inscription impose aux agences fédérales civiles américaines (Federal Civilian Executive Branch) d'appliquer le correctif avant le 30 septembre 2026. Cette obligation ne s'applique pas directement aux entreprises privées ou aux administrations françaises, mais l'inscription au KEV reste un signal fiable de gravité et d'exploitation confirmée, largement utilisé pour prioriser les correctifs dans les organisations qui suivent les recommandations CISA ou celles, équivalentes, du CERT-FR.
Versions Citrix NetScaler concernées et corrigées
| Produit | Versions affectées | Version corrigée |
|---|---|---|
| NetScaler ADC / Gateway 14.1 | Toutes les versions antérieures à 14.1-73.37 | 14.1-73.37 ou ultérieure |
| NetScaler ADC / Gateway 13.1 | Toutes les versions antérieures à 13.1-64.23 | 13.1-64.23 ou ultérieure |
| NetScaler ADC 14.1-FIPS | Antérieures à 14.1-73.37 FIPS | 14.1-73.37 FIPS ou ultérieure |
| NetScaler ADC 13.1-FIPS / NDcPP | Antérieures à 13.1-37.279 | 13.1-37.279 ou ultérieure |
Les versions NetScaler antérieures à 13.1, déjà en fin de support, ne reçoivent pas de correctif pour ces failles : ces appliances doivent être considérées comme non sécurisables et mises hors service ou isolées en priorité.
Comment se protéger
- Appliquer le correctif Citrix vers l'une des versions corrigées listées ci-dessus, sans attendre le prochain cycle de maintenance planifié, compte tenu de la confirmation d'exploitation active.
- Identifier tous les boîtiers NetScaler exposés, y compris ceux gérés par un prestataire ou déployés dans une filiale, avec la base de données CVE pour suivre les mises à jour de statut sur CVE-2026-88771 et CVE-2026-88772.
- Si le correctif ne peut pas être appliqué immédiatement, réduire l'exposition : restreindre l'accès au portail d'authentification aux seules adresses IP nécessaires, et pour CVE-2026-88772, désactiver la configuration DTLS sur les serveurs virtuels VPN concernés si l'usage le permet, en mesure temporaire uniquement.
- Considérer un NetScaler exposé et non corrigé pendant la fenêtre d'exploitation comme potentiellement compromis : vérifier les journaux d'authentification, la présence de fichiers ou de tâches planifiées inattendues, et l'absence de comptes ou de clés créés sans traçabilité.
- Faire tourner les secrets et certificats stockés sur l'appliance (clés VPN, identifiants de service) en cas de doute sur une compromission antérieure au correctif.
- Prioriser ce correctif dans le plan de patch management : un calculateur de score CVSS contextualisé aide à comparer l'urgence de ces failles à celle des autres correctifs en attente, en tenant compte de l'exposition réelle des boîtiers concernés. Notre article sur le score CVSS détaille comment lire et pondérer ces scores. Le cas est comparable à celui documenté dans notre article sur WSO2 et Adobe Commerce, une autre paire de failles récemment ajoutées au catalogue KEV.
Points clés
- CVE-2026-88771 et CVE-2026-88772 (CVSS 9.5) touchent Citrix NetScaler ADC et Gateway et sont activement exploitées dans le monde, selon la CISA et Citrix.
- L'exploitation ne demande ni authentification ni interaction utilisateur : tout boîtier exposé et non corrigé est à risque.
- Citrix a corrigé huit CVE au total (88771 à 88778) ; seules les deux premières sont, à ce stade, confirmées comme exploitées.
- Les versions corrigées sont 14.1-73.37, 13.1-64.23 et leurs équivalents FIPS/NDcPP ; les versions antérieures à 13.1 ne sont plus supportées.
- La CISA impose un correctif aux agences fédérales américaines avant le 30 septembre 2026, un délai qui donne la mesure de l'urgence pour toute organisation exposée.
- En cas de correctif différé, réduire l'exposition du portail d'authentification et traiter tout boîtier non corrigé pendant la fenêtre d'exploitation comme potentiellement compromis.