Une faille critique de Citrix NetScaler activement exploitée, plus de 22 000 appareils exposés
Le contournement d'authentification CVE-2026-19490 touche NetScaler ADC et Gateway ; des tentatives d'exploitation ont déjà été repérées depuis trois pays.
Photo : User_Pascal / Unsplash
Encore une appliance d'entreprise dans le viseur des attaquants : Citrix a confirmé qu'une faille touchant NetScaler ADC et NetScaler Gateway fait l'objet de tentatives d'exploitation actives, à peine quelques jours après sa divulgation publique.
Un contournement d'authentification, pas une exécution de code
La vulnérabilité, référencée CVE-2026-19490, permet à un attaquant non authentifié de contourner les mécanismes de vérification sur les serveurs virtuels AAA ou Gateway, ceux qui gèrent notamment le SSL VPN, le proxy ICA, le CVPN ou le proxy RDP. L'ampleur exacte de ce que l'attaquant peut faire une fois l'authentification contournée dépend de la version du firmware et de la configuration SAML en place, ce qui rend l'impact variable d'une organisation à l'autre plutôt qu'uniforme.
C'est une nuance importante : contrairement à une exécution de code à distance qui offrirait un contrôle total immédiat, ce contournement ouvre une porte dont la profondeur dépend du paramétrage existant. Cela n'en fait pas une faille mineure pour autant, puisqu'elle touche des passerelles d'accès distant par nature exposées sur Internet.
Exploitation confirmée depuis trois pays
Selon la société de veille en vulnérabilités Previdian, dont le chercheur Ryan Dewhurst suit le dossier, trois adresses IP distinctes situées en Australie, aux États-Unis et en Allemagne ont lancé le 3 septembre des requêtes correspondant à un code de démonstration publié en ligne. Le Centre pour la Cybersécurité Belgique a de son côté également signalé des tentatives d'exploitation sur son périmètre national.
Il faut là aussi rester précis sur ce qui est établi : ces observations attestent de tentatives d'exploitation, pas de compromissions confirmées. Aucune des deux sources ne fait état, à ce stade, d'un vol de données avéré ou d'une intrusion menée à son terme sur un système identifié.
Un parc d'appareils largement exposé
D'après les chiffres du service de cartographie Shadowserver, plus de 22 000 appareils NetScaler ADC et près de 1 700 instances Gateway restent accessibles directement depuis Internet à l'heure actuelle. C'est ce volume qui inquiète les équipes de sécurité : chaque appareil non patché constitue une cible potentielle, et les passerelles VPN d'entreprise sont précisément le genre de point d'entrée qui, une fois franchi, donne accès au réseau interne.
Citrix a publié le correctif dans son bulletin de sécurité CTX696939 et recommande une mise à jour immédiate de tous les appareils concernés, sans délai de grâce. L'éditeur ne détaille pas le nombre de clients déjà touchés par une exploitation réussie.
Un scénario qui devient une habitude
Ce n'est pas la première fois que NetScaler se retrouve sous le feu des projecteurs pour ce type de faille, les appliances d'accès distant de Citrix ayant déjà fait l'objet de plusieurs alertes similaires ces dernières années. La mécanique est désormais bien identifiée : preuve de concept publiée, exploitation opportuniste en quelques jours, puis course de vitesse entre les équipes IT et les attaquants. C'est le même schéma qui a joué pour la faille Zimbra imposée en urgence par la CISA ou pour la faille Langflow exploitée pour voler des clés OpenAI et AWS : dans les trois cas, la vitesse de patch des équipes IT compte davantage que la seule existence d'un correctif disponible.
Source
Article basé sur les informations de BleepingComputer.
À lire ensuite
Le phishing « passkey » qui vide des comptes Microsoft 365 ne casse aucune clé d'accès
Une campagne de phishing active depuis mai 2026 pousse des employés vers de faux portails Microsoft sous prétexte de mettre à jour leur passkey. Le passkey n'est jamais réellement attaqué : c'est un prétexte pour rediriger la victime vers un flux d'authentification, lui, réellement piégeable.
Kelvyn2 min de lecture
Des failles JFrog Artifactory enchaînées pour créer des comptes administrateur en moins de cinq minutes
Deux vulnérabilités JFrog Artifactory, enchaînées, permettent d'obtenir un accès administrateur en quelques minutes sur des instances auto-hébergées non corrigées. Wiz confirme une exploitation active depuis la mi-août, avec le déploiement d'une porte dérobée sur mesure.
Kelvyn2 min de lecture
Une faille GitLab notée 10 sur 10 permet de lire des fichiers arbitraires en une seule requête
GitLab corrige une faille de sévérité maximale permettant à un attaquant non authentifié de lire des fichiers arbitraires sur un serveur vulnérable. La société watchTowr observe déjà des tentatives de sondage, sans preuve de compromission réussie à ce stade.
Kelvyn2 min de lecture