Aller au contenu
KLYNLABS

Citrix NetScaler : deux failles critiques exploitées, patch immédiat requis

Citrix confirme l'exploitation active de CVE-2026-88771 et CVE-2026-88772 sur NetScaler ADC et Gateway

Kelvyn3 min de lecture

Citrix a confirmé le 27 septembre 2026 que deux vulnérabilités critiques de ses appliances NetScaler ADC et NetScaler Gateway, notées 9,5 sur 10 à l'échelle CVSS, sont activement exploitées par des attaquants.

Que permettent exactement ces deux failles ?

La première, CVE-2026-88771, résulte d'une mauvaise validation des entrées et permet l'exécution de commandes arbitraires à distance sans authentification, sur toutes les appliances NetScaler ADC et Gateway, quelle que soit la configuration activée.

La seconde, CVE-2026-88772, est un débordement de mémoire qui peut provoquer une exécution de code à distance ou un déni de service. Elle ne concerne que les appliances avec le protocole DTLS activé — un réglage qui est cependant activé par défaut sur les serveurs virtuels VPN, ce qui touche en pratique une large part des déploiements.

Six autres vulnérabilités, notées de 7,0 à 9,3, ont été révélées en même temps, couvrant des scénarios de contrebande de requêtes HTTP, de contournement de politiques de sécurité et de débordements mémoire dans diverses configurations. Citrix ne les mentionne pas comme activement exploitées à ce stade.

Qui est concerné, et depuis quand ?

Sont vulnérables toutes les versions antérieures à 14.1-73.37 et 13.1-64.23, ainsi que les variantes FIPS correspondantes. Les versions 14.1-73.37, 13.1-64.23 et leurs équivalents FIPS (14.1-FIPS 14.1-73.37 et 13.1-FIPS 13.1-37.279) corrigent les deux failles actives.

L'exploitation a été identifiée par le cabinet de sécurité watchTowr, lors d'investigations numériques menées après des compromissions constatées sur des appliances non corrigées. Le fait que Citrix découvre et documente ces attaques au moment même où le correctif devient public indique qu'il s'agit d'un véritable zero-day : les attaques ont précédé la disponibilité du correctif.

Que faire maintenant ?

Citrix ne propose aucun contournement pour l'une ou l'autre faille : seule l'installation du correctif protège les appliances. L'éditeur recommande de conserver des preuves forensiques — instantanés, journaux, dumps mémoire — avant d'appliquer la mise à jour, au cas où l'appareil aurait déjà été compromis, et de consulter les scripts de détection de compromission publiés en 2025 par le NCSC, le centre national néerlandais de cybersécurité, en complément.

Plusieurs organisations auraient déjà choisi de débrancher préventivement leurs appliances plutôt que de rester exposées le temps du déploiement du correctif. Citrix ne communique en revanche aucun chiffre sur le nombre d'appliances déjà compromises : l'ampleur réelle de la vague d'attaques reste inconnue à ce stade.

Ce n'est pas la première fois que les appliances NetScaler se retrouvent au cœur d'une exploitation active : KLYNLABS avait déjà rapporté une précédente faille critique exposant 22 000 appareils, et plus largement les délais imposés par la CISA face aux failles Citrix, Fortinet et Cisco.

Source

BleepingComputer : Citrix admins warned to shut down NetScalers over 2 exploited zero-days — également couvert par The Hacker News.

À lire ensuite

Illustration : une clé, un champ de mot de passe masqué et un bouclier coché
Cybersécurité

Le malware Lunex Stealer détourne un pilote AMD vulnérable pour désactiver la sécurité Windows et voler des cryptomonnaies

Le laboratoire de sécurité Ontinue a détaillé en septembre 2026 le fonctionnement de Lunex Stealer, un logiciel malveillant vendu en location qui exploite une vulnérabilité connue depuis 2023 dans un pilote AMD pour neutraliser les outils de sécurité Windows avant de voler identifiants et portefeuilles de cryptomonnaies.

Kelvyn2 min de lecture