Threat Advisories

Vulnérabilités critiques de type « zero-day » de Citrix NetScaler activement exploitées : CVE-2026-88771 | CVE-2026-88772

Rédigé par Integrity360 | 29 sept. 2026, 08:11:06

Citrix a publié des mises à jour de sécurité d'urgence corrigeant deux vulnérabilités critiques permettant l'exécution de code à distance, CVE-2026-88771 et CVE-2026-88772, qui affectent les appliances NetScaler ADC et NetScaler Gateway gérées par les clients.

Ces deux vulnérabilités ont un score CVSS v4.0 de 9,5 et ont déjà été exploitées dans la nature. Citrix indique que l'exploitation de ces deux vulnérabilités a été observée sur des déploiements NetScaler non protégés.

La vulnérabilité CVE-2026-88771 est particulièrement grave, car elle peut permettre à un attaquant distant non authentifié d’exécuter des commandes arbitraires sur les appliances vulnérables ; elle concerne les déploiements NetScaler affectés dans leur configuration par défaut. Aucune fonctionnalité supplémentaire ne doit être activée.

La vulnérabilité CVE-2026-88772 est une vulnérabilité de type « débordement de mémoire » pouvant entraîner l’exécution de code à distance ou un déni de service lorsque le protocole DTLS est activé. Le protocole DTLS étant activé par défaut sur les serveurs virtuels VPN, les déploiements de NetScaler Gateway doivent être examinés en priorité.

Les organisations exploitant des appareils NetScaler ADC ou Gateway accessibles depuis Internet doivent traiter cette situation comme une intervention d’urgence et une action corrective, plutôt que comme une simple opération de correction de routine.

 

Détails de la vulnérabilité

CVE

Description

Gravité

Exploitation

CVE-2026-88771

Validation incorrecte des entrées permettant à un attaquant distant non authentifié d'exécuter des commandes arbitraires. Affecte les configurations par défaut.

Critique – 9,5

Observée en milieu réel

CVE-2026-88772

Débordement de mémoire pouvant entraîner l'exécution de code à distance ou un déni de service lorsque le protocole DTLS est activé.

Critique – 9,5

Constatée en milieu réel

Le bulletin de sécurité de Citrix traite également de six autres vulnérabilités, CVE-2026-88773 à CVE-2026-88778, affectant les appliances NetScaler dans diverses conditions de configuration.

Selon les rapports de la CISA, les vulnérabilités CVE-2026-88771 et CVE-2026-88772 ont été ajoutées au catalogue des vulnérabilités connues pour être exploitées le 27 septembre 2026, à la suite de preuves d’une exploitation active.

Impact potentiel

Une exploitation réussie pourrait permettre à un attaquant d'exécuter du code ou des commandes sur un dispositif périphérique du réseau.

Les appliances NetScaler fournissant généralement des services d’accès VPN, d’authentification, de proxy inverse et de diffusion d’applications, une compromission pourrait exposer les organisations à des risques tels que :

  • un accès non autorisé au dispositif NetScaler
  • Exécution de commandes contrôlées par l’attaquant
  • Le vol d’identifiants ou de secrets
  • Persistance au sein de l’infrastructure périmétrique
  • Accès aux applications et réseaux internes
  • Mouvement latéral
  • Interception ou manipulation du trafic
  • Déni de service
  • Compromission supplémentaire des systèmes accessibles via l’appareil

L’application de la mise à jour de sécurité corrige la vulnérabilité du logiciel, mais ne permet pas à elle seule de garantir qu’un appareil n’ait pas déjà été compromis.

 

Versions concernées et corrigées

Produit / Branche

Vulnérable

Version corrigée

NetScaler ADC / Gateway 14.1

Versions antérieures à 14.1-73.37

14.1-73.37 ou version ultérieure

NetScaler ADC / Gateway 13.1

Versions antérieures à la 13.1-64.23

13.1-64.23 ou version ultérieure

NetScaler ADC 14.1-FIPS

Versions antérieures à 14.1-73.37 FIPS

14.1-73.37 FIPS ou version ultérieure

NetScaler ADC 13.1-FIPS / 13.1-NDcPP

Versions antérieures à la 13.1-37.279

13.1-37.279 ou version ultérieure

Les déploiements hybrides de Citrix Secure Private Access utilisant des instances NetScaler concernées doivent également être vérifiés. Les services cloud gérés par Citrix sont mis à jour par Citrix ; cet avis concerne principalement les appliances gérées par les clients.

Actions requises

Les organisations utilisant NetScaler ADC ou NetScaler Gateway doivent prendre immédiatement les mesures suivantes.

1. Identifier les appareils exposés

Dressez l'inventaire de tous les systèmes NetScaler ADC et NetScaler Gateway et déterminez :

  • La version et le build du logiciel
  • L'accessibilité à Internet
  • Si l’appareil fournit des services Gateway/VPN
  • si des serveurs virtuels AAA sont exposés
  • Si le protocole DTLS est activé
  • Si les interfaces de gestion sont accessibles depuis l'extérieur

La priorité doit être accordée à tous les services NetScaler Gateway, VPN et AAA exposés à Internet.

2. Préserver les preuves numériques avant la mise à niveau

Dans la mesure où cela est possible d’un point de vue opérationnel, conservez les preuves provenant des appliances exposées avant d’installer la mise à jour. Les preuves recommandées comprennent :

  • instantané NetScaler VPX
  • Données syslog locales et distantes
  • Journaux de la console NetScaler
  • Ensemble de données du support technique
  • Dump du noyau du moteur de paquets
  • Télémétrie réseau pertinente

3. Recherche d’indices de compromission

Examiner les appareils affectés et l’infrastructure associée à la recherche d’indicateurs, notamment :

  • Sessions administratives inattendues ou non autorisées
  • Exécution de commandes inhabituelles
  • Connexions réseau sortantes inattendues
  • Fichiers nouveaux ou modifiés
  • Modifications inattendues de la configuration
  • Lacunes inexpliquées ou effacement des journaux
  • Anomalies d'authentification
  • Modifications apportées aux certificats, aux comptes ou aux paramètres d’autorisation
  • Connexions de l’appareil vers des systèmes internes inhabituels

Les indicateurs de compromission (IOC) fournis par Citrix doivent être utilisés lorsqu'ils sont disponibles. Toutefois, l'absence d'indicateurs connus ne doit pas être considérée comme une preuve concluante qu'aucune exploitation n'a eu lieu.

4. Mettre à jour les appliances concernées

Mettez à niveau tous les appareils vulnérables vers la version corrigée appropriée.

Pour les déploiements NetScaler 13.1, les administrateurs doivent vérifier l'appareil avant de procéder à la mise à niveau à l'aide de :

show ns variable

Si des variables sont renvoyées, les recommandations de Citrix indiquent qu'il convient d'utiliser la version 13.1-64.24 afin d'éviter un problème connu de boucle de redémarrage associé à la version antérieure.

Il n'existe actuellement aucune solution de contournement de configuration équivalente pouvant se substituer à l'installation des versions corrigées.

5. Traiter la vulnérabilité CVE-2026-88778 séparément

Ce même bulletin Citrix mentionne également la vulnérabilité CVE-2026-88778, liée à la prévisibilité des valeurs en fonction des valeurs précédentes.

Les organisations doivent activer la génération ISN améliorée, comme le recommande Citrix. Ce problème nécessite une modification de la configuration et ne doit pas être considéré comme résolu uniquement par la mise à jour du logiciel.

6. Renouveler les identifiants et secrets exposés en cas de suspicion de compromission

Si un appareil était connecté à Internet alors qu’il était vulnérable, et en particulier si des indicateurs de compromission sont identifiés, les organisations doivent envisager de renouveler les identifiants et les éléments de sécurité accessibles à l’appareil ou traités par celui-ci, notamment :

  • Mots de passe administratifs
  • Les identifiants des comptes de service
  • Les identifiants et jetons API
  • Les secrets d'authentification
  • Certificats et clés privées associées dont la divulgation ne peut être exclue

La rotation doit être coordonnée avec l’enquête menée dans le cadre de la réponse aux incidents afin de préserver les preuves.

7. Réduire l'exposition externe

Les organisations doivent en outre :

  • Retirer les interfaces de gestion NetScaler de l’exposition directe à Internet
  • Limiter l'accès administratif aux réseaux de gestion de confiance
  • Transmettre les journaux des appliances vers une plateforme SIEM ou de journalisation centralisée
  • Surveiller les communications sortantes provenant des appliances NetScaler
  • Vérifier les contrôles d’accès entre les appliances périmétriques et les réseaux internes

Considérations relatives à la réponse aux incidents

Les organisations doivent considérer qu'un appareil vulnérable connecté à Internet a pu être exposé pendant la fenêtre « zero-day ».

Si une activité suspecte est détectée, les organisations concernées doivent déclencher leur processus de réponse aux incidents et mener une enquête au-delà du périphérique lui-même. Une attention particulière doit être accordée aux points suivants :

  • Vol d’identifiants
  • Persistance
  • Mouvement latéral
  • Accès à l’infrastructure d’identité
  • Connexions aux services de gestion internes
  • Accès aux applications gérées par le NetScaler
  • Utilisation ultérieure des identifiants gérés par l'appareil

Ne partez pas du principe que l’application de correctifs supprime la persistance de l’attaquant ou l’accès établi avant la remédiation. La mise à jour d’un appareil ne supprimera pas l’accès de l’attaquant lorsque la persistance a déjà été établie ailleurs dans l’environnement compromis.

Contexte d’exposition

D’après les données télémétriques de Cortex Xpanse au 27 septembre 2026, plus de 50 000 instances NetScaler exposées à Internet étaient potentiellement vulnérables à ces failles.

Compte tenu du déploiement généralisé de NetScaler aux périmètres des réseaux d’entreprise, de l’exploitation active de ces failles, de l’existence d’un chemin d’attaque sans authentification et de la disponibilité de correctifs fournis par le fournisseur, les organisations doivent accorder la priorité nécessaire à la mise en œuvre des mesures correctives.

Priorité recommandée

Priorité 1 – Immédiate

Appareils NetScaler ADC/Gateway exposés à Internet exécutant des versions concernées, en particulier les systèmes assurant :

  • des services VPN / NetScaler Gateway
  • des services AAA
  • la diffusion d’applications externes
  • des services compatibles DTLS

Priorité 2 – Urgent

Appareils concernés accessibles en interne et appareils non directement exposés à Internet.

Tous les systèmes vulnérables doivent à terme être mis à niveau vers une version corrigée.

Si l’une des menaces décrites dans ce bulletin vous préoccupe ou si vous avez besoin d’aide pour déterminer les mesures à prendre afin de vous protéger contre les menaces les plus graves pesant sur votre organisation, veuillez contacter votre chargé de compte ou nous contacter pour savoir comment protéger votre organisation.