Citrix a publié des mises à jour de sécurité d'urgence corrigeant deux vulnérabilités critiques permettant l'exécution de code à distance, CVE-2026-88771 et CVE-2026-88772, qui affectent les appliances NetScaler ADC et NetScaler Gateway gérées par les clients.
Ces deux vulnérabilités ont un score CVSS v4.0 de 9,5 et ont déjà été exploitées dans la nature. Citrix indique que l'exploitation de ces deux vulnérabilités a été observée sur des déploiements NetScaler non protégés.
La vulnérabilité CVE-2026-88771 est particulièrement grave, car elle peut permettre à un attaquant distant non authentifié d’exécuter des commandes arbitraires sur les appliances vulnérables ; elle concerne les déploiements NetScaler affectés dans leur configuration par défaut. Aucune fonctionnalité supplémentaire ne doit être activée.
La vulnérabilité CVE-2026-88772 est une vulnérabilité de type « débordement de mémoire » pouvant entraîner l’exécution de code à distance ou un déni de service lorsque le protocole DTLS est activé. Le protocole DTLS étant activé par défaut sur les serveurs virtuels VPN, les déploiements de NetScaler Gateway doivent être examinés en priorité.
Les organisations exploitant des appareils NetScaler ADC ou Gateway accessibles depuis Internet doivent traiter cette situation comme une intervention d’urgence et une action corrective, plutôt que comme une simple opération de correction de routine.
|
CVE |
Description |
Gravité |
Exploitation |
|
CVE-2026-88771 |
Validation incorrecte des entrées permettant à un attaquant distant non authentifié d'exécuter des commandes arbitraires. Affecte les configurations par défaut. |
Critique – 9,5 |
Observée en milieu réel |
|
CVE-2026-88772 |
Débordement de mémoire pouvant entraîner l'exécution de code à distance ou un déni de service lorsque le protocole DTLS est activé. |
Critique – 9,5 |
Constatée en milieu réel |
Le bulletin de sécurité de Citrix traite également de six autres vulnérabilités, CVE-2026-88773 à CVE-2026-88778, affectant les appliances NetScaler dans diverses conditions de configuration.
Selon les rapports de la CISA, les vulnérabilités CVE-2026-88771 et CVE-2026-88772 ont été ajoutées au catalogue des vulnérabilités connues pour être exploitées le 27 septembre 2026, à la suite de preuves d’une exploitation active.
Une exploitation réussie pourrait permettre à un attaquant d'exécuter du code ou des commandes sur un dispositif périphérique du réseau.
Les appliances NetScaler fournissant généralement des services d’accès VPN, d’authentification, de proxy inverse et de diffusion d’applications, une compromission pourrait exposer les organisations à des risques tels que :
L’application de la mise à jour de sécurité corrige la vulnérabilité du logiciel, mais ne permet pas à elle seule de garantir qu’un appareil n’ait pas déjà été compromis.
Versions concernées et corrigées
|
Produit / Branche |
Vulnérable |
Version corrigée |
|
NetScaler ADC / Gateway 14.1 |
Versions antérieures à 14.1-73.37 |
14.1-73.37 ou version ultérieure |
|
NetScaler ADC / Gateway 13.1 |
Versions antérieures à la 13.1-64.23 |
13.1-64.23 ou version ultérieure |
|
NetScaler ADC 14.1-FIPS |
Versions antérieures à 14.1-73.37 FIPS |
14.1-73.37 FIPS ou version ultérieure |
|
NetScaler ADC 13.1-FIPS / 13.1-NDcPP |
Versions antérieures à la 13.1-37.279 |
13.1-37.279 ou version ultérieure |
Les déploiements hybrides de Citrix Secure Private Access utilisant des instances NetScaler concernées doivent également être vérifiés. Les services cloud gérés par Citrix sont mis à jour par Citrix ; cet avis concerne principalement les appliances gérées par les clients.
Les organisations utilisant NetScaler ADC ou NetScaler Gateway doivent prendre immédiatement les mesures suivantes.
1. Identifier les appareils exposés
Dressez l'inventaire de tous les systèmes NetScaler ADC et NetScaler Gateway et déterminez :
La priorité doit être accordée à tous les services NetScaler Gateway, VPN et AAA exposés à Internet.
2. Préserver les preuves numériques avant la mise à niveau
Dans la mesure où cela est possible d’un point de vue opérationnel, conservez les preuves provenant des appliances exposées avant d’installer la mise à jour. Les preuves recommandées comprennent :
3. Recherche d’indices de compromission
Examiner les appareils affectés et l’infrastructure associée à la recherche d’indicateurs, notamment :
Les indicateurs de compromission (IOC) fournis par Citrix doivent être utilisés lorsqu'ils sont disponibles. Toutefois, l'absence d'indicateurs connus ne doit pas être considérée comme une preuve concluante qu'aucune exploitation n'a eu lieu.
4. Mettre à jour les appliances concernées
Mettez à niveau tous les appareils vulnérables vers la version corrigée appropriée.
Pour les déploiements NetScaler 13.1, les administrateurs doivent vérifier l'appareil avant de procéder à la mise à niveau à l'aide de :
show ns variable
Si des variables sont renvoyées, les recommandations de Citrix indiquent qu'il convient d'utiliser la version 13.1-64.24 afin d'éviter un problème connu de boucle de redémarrage associé à la version antérieure.
Il n'existe actuellement aucune solution de contournement de configuration équivalente pouvant se substituer à l'installation des versions corrigées.
5. Traiter la vulnérabilité CVE-2026-88778 séparément
Ce même bulletin Citrix mentionne également la vulnérabilité CVE-2026-88778, liée à la prévisibilité des valeurs en fonction des valeurs précédentes.
Les organisations doivent activer la génération ISN améliorée, comme le recommande Citrix. Ce problème nécessite une modification de la configuration et ne doit pas être considéré comme résolu uniquement par la mise à jour du logiciel.
6. Renouveler les identifiants et secrets exposés en cas de suspicion de compromission
Si un appareil était connecté à Internet alors qu’il était vulnérable, et en particulier si des indicateurs de compromission sont identifiés, les organisations doivent envisager de renouveler les identifiants et les éléments de sécurité accessibles à l’appareil ou traités par celui-ci, notamment :
La rotation doit être coordonnée avec l’enquête menée dans le cadre de la réponse aux incidents afin de préserver les preuves.
7. Réduire l'exposition externe
Les organisations doivent en outre :
Les organisations doivent considérer qu'un appareil vulnérable connecté à Internet a pu être exposé pendant la fenêtre « zero-day ».
Si une activité suspecte est détectée, les organisations concernées doivent déclencher leur processus de réponse aux incidents et mener une enquête au-delà du périphérique lui-même. Une attention particulière doit être accordée aux points suivants :
Ne partez pas du principe que l’application de correctifs supprime la persistance de l’attaquant ou l’accès établi avant la remédiation. La mise à jour d’un appareil ne supprimera pas l’accès de l’attaquant lorsque la persistance a déjà été établie ailleurs dans l’environnement compromis.
D’après les données télémétriques de Cortex Xpanse au 27 septembre 2026, plus de 50 000 instances NetScaler exposées à Internet étaient potentiellement vulnérables à ces failles.
Compte tenu du déploiement généralisé de NetScaler aux périmètres des réseaux d’entreprise, de l’exploitation active de ces failles, de l’existence d’un chemin d’attaque sans authentification et de la disponibilité de correctifs fournis par le fournisseur, les organisations doivent accorder la priorité nécessaire à la mise en œuvre des mesures correctives.
Priorité 1 – Immédiate
Appareils NetScaler ADC/Gateway exposés à Internet exécutant des versions concernées, en particulier les systèmes assurant :
Priorité 2 – Urgent
Appareils concernés accessibles en interne et appareils non directement exposés à Internet.
Tous les systèmes vulnérables doivent à terme être mis à niveau vers une version corrigée.
Si l’une des menaces décrites dans ce bulletin vous préoccupe ou si vous avez besoin d’aide pour déterminer les mesures à prendre afin de vous protéger contre les menaces les plus graves pesant sur votre organisation, veuillez contacter votre chargé de compte ou nous contacter pour savoir comment protéger votre organisation.