Citrix NetScaler : deux failles critiques exploitées, patch immédiat requis
Citrix confirme l'exploitation active de CVE-2026-88771 et CVE-2026-88772 sur NetScaler ADC et Gateway
Citrix a confirmé le 27 septembre 2026 que deux vulnérabilités critiques de ses appliances NetScaler ADC et NetScaler Gateway, notées 9,5 sur 10 à l'échelle CVSS, sont activement exploitées par des attaquants.
Que permettent exactement ces deux failles ?
La première, CVE-2026-88771, résulte d'une mauvaise validation des entrées et permet l'exécution de commandes arbitraires à distance sans authentification, sur toutes les appliances NetScaler ADC et Gateway, quelle que soit la configuration activée.
La seconde, CVE-2026-88772, est un débordement de mémoire qui peut provoquer une exécution de code à distance ou un déni de service. Elle ne concerne que les appliances avec le protocole DTLS activé — un réglage qui est cependant activé par défaut sur les serveurs virtuels VPN, ce qui touche en pratique une large part des déploiements.
Six autres vulnérabilités, notées de 7,0 à 9,3, ont été révélées en même temps, couvrant des scénarios de contrebande de requêtes HTTP, de contournement de politiques de sécurité et de débordements mémoire dans diverses configurations. Citrix ne les mentionne pas comme activement exploitées à ce stade.
Qui est concerné, et depuis quand ?
Sont vulnérables toutes les versions antérieures à 14.1-73.37 et 13.1-64.23, ainsi que les variantes FIPS correspondantes. Les versions 14.1-73.37, 13.1-64.23 et leurs équivalents FIPS (14.1-FIPS 14.1-73.37 et 13.1-FIPS 13.1-37.279) corrigent les deux failles actives.
L'exploitation a été identifiée par le cabinet de sécurité watchTowr, lors d'investigations numériques menées après des compromissions constatées sur des appliances non corrigées. Le fait que Citrix découvre et documente ces attaques au moment même où le correctif devient public indique qu'il s'agit d'un véritable zero-day : les attaques ont précédé la disponibilité du correctif.
Que faire maintenant ?
Citrix ne propose aucun contournement pour l'une ou l'autre faille : seule l'installation du correctif protège les appliances. L'éditeur recommande de conserver des preuves forensiques — instantanés, journaux, dumps mémoire — avant d'appliquer la mise à jour, au cas où l'appareil aurait déjà été compromis, et de consulter les scripts de détection de compromission publiés en 2025 par le NCSC, le centre national néerlandais de cybersécurité, en complément.
Plusieurs organisations auraient déjà choisi de débrancher préventivement leurs appliances plutôt que de rester exposées le temps du déploiement du correctif. Citrix ne communique en revanche aucun chiffre sur le nombre d'appliances déjà compromises : l'ampleur réelle de la vague d'attaques reste inconnue à ce stade.
Ce n'est pas la première fois que les appliances NetScaler se retrouvent au cœur d'une exploitation active : KLYNLABS avait déjà rapporté une précédente faille critique exposant 22 000 appareils, et plus largement les délais imposés par la CISA face aux failles Citrix, Fortinet et Cisco.
Source
BleepingComputer : Citrix admins warned to shut down NetScalers over 2 exploited zero-days — également couvert par The Hacker News.
À lire ensuite

RemControl : ce cheval de Troie Android vise plus de 30 banques en France et en Europe
Group-IB a documenté fin septembre 2026 RemControl, un cheval de Troie bancaire Android qui cible plus de 30 institutions financières en France, en Italie et dans cinq autres régions. Une partie de son code de phishing aurait été rédigée avec l'aide d'une IA générative trompée sur l'usage réel du projet.
Kelvyn3 min de lecture
Cloudflare corrige une faille Containers qui exposait les données d'autres clients
Cloudflare a corrigé le 19 septembre 2026 une faille de son service Containers qui aurait pu permettre à un client Workers Paid de récupérer des fragments de données d'autres clients hébergés sur le même serveur physique. L'entreprise affirme n'avoir trouvé aucune preuve d'exploitation réelle.
Kelvyn3 min de lecture

Le malware Lunex Stealer détourne un pilote AMD vulnérable pour désactiver la sécurité Windows et voler des cryptomonnaies
Le laboratoire de sécurité Ontinue a détaillé en septembre 2026 le fonctionnement de Lunex Stealer, un logiciel malveillant vendu en location qui exploite une vulnérabilité connue depuis 2023 dans un pilote AMD pour neutraliser les outils de sécurité Windows avant de voler identifiants et portefeuilles de cryptomonnaies.
Kelvyn2 min de lecture
