Aller au contenu
KLYNLABS

Une faille critique de Citrix NetScaler activement exploitée, plus de 22 000 appareils exposés

Le contournement d'authentification CVE-2026-19490 touche NetScaler ADC et Gateway ; des tentatives d'exploitation ont déjà été repérées depuis trois pays.

Kelvyn3 min de lecture

Encore une appliance d'entreprise dans le viseur des attaquants : Citrix a confirmé qu'une faille touchant NetScaler ADC et NetScaler Gateway fait l'objet de tentatives d'exploitation actives, à peine quelques jours après sa divulgation publique.

Un contournement d'authentification, pas une exécution de code

La vulnérabilité, référencée CVE-2026-19490, permet à un attaquant non authentifié de contourner les mécanismes de vérification sur les serveurs virtuels AAA ou Gateway, ceux qui gèrent notamment le SSL VPN, le proxy ICA, le CVPN ou le proxy RDP. L'ampleur exacte de ce que l'attaquant peut faire une fois l'authentification contournée dépend de la version du firmware et de la configuration SAML en place, ce qui rend l'impact variable d'une organisation à l'autre plutôt qu'uniforme.

C'est une nuance importante : contrairement à une exécution de code à distance qui offrirait un contrôle total immédiat, ce contournement ouvre une porte dont la profondeur dépend du paramétrage existant. Cela n'en fait pas une faille mineure pour autant, puisqu'elle touche des passerelles d'accès distant par nature exposées sur Internet.

Exploitation confirmée depuis trois pays

Selon la société de veille en vulnérabilités Previdian, dont le chercheur Ryan Dewhurst suit le dossier, trois adresses IP distinctes situées en Australie, aux États-Unis et en Allemagne ont lancé le 3 septembre des requêtes correspondant à un code de démonstration publié en ligne. Le Centre pour la Cybersécurité Belgique a de son côté également signalé des tentatives d'exploitation sur son périmètre national.

Il faut là aussi rester précis sur ce qui est établi : ces observations attestent de tentatives d'exploitation, pas de compromissions confirmées. Aucune des deux sources ne fait état, à ce stade, d'un vol de données avéré ou d'une intrusion menée à son terme sur un système identifié.

Un parc d'appareils largement exposé

D'après les chiffres du service de cartographie Shadowserver, plus de 22 000 appareils NetScaler ADC et près de 1 700 instances Gateway restent accessibles directement depuis Internet à l'heure actuelle. C'est ce volume qui inquiète les équipes de sécurité : chaque appareil non patché constitue une cible potentielle, et les passerelles VPN d'entreprise sont précisément le genre de point d'entrée qui, une fois franchi, donne accès au réseau interne.

Citrix a publié le correctif dans son bulletin de sécurité CTX696939 et recommande une mise à jour immédiate de tous les appareils concernés, sans délai de grâce. L'éditeur ne détaille pas le nombre de clients déjà touchés par une exploitation réussie.

Un scénario qui devient une habitude

Ce n'est pas la première fois que NetScaler se retrouve sous le feu des projecteurs pour ce type de faille, les appliances d'accès distant de Citrix ayant déjà fait l'objet de plusieurs alertes similaires ces dernières années. La mécanique est désormais bien identifiée : preuve de concept publiée, exploitation opportuniste en quelques jours, puis course de vitesse entre les équipes IT et les attaquants. C'est le même schéma qui a joué pour la faille Zimbra imposée en urgence par la CISA ou pour la faille Langflow exploitée pour voler des clés OpenAI et AWS : dans les trois cas, la vitesse de patch des équipes IT compte davantage que la seule existence d'un correctif disponible.

Source

Article basé sur les informations de BleepingComputer.

À lire ensuite