Sécurité · 30 septembre 2026
Également publié en Norsk, Português (Brasil), 中文, ไทย, Italiano, Nederlands, Español
Citrix confirme l'exploitation de deux vulnérabilités critiques de type jour zéro dans NetScaler
Citrix a confirmé que deux vulnérabilités critiques d'exécution de code à distance dans NetScaler, identifiées sous les codes CVE-2026-88771 et CVE-2026-88772, sont exploitées lors d'attaques.
La faille CVE-2026-88771 provient d'une validation d'entrée incorrecte, permettant à un attaquant non authentifié d'exécuter des commandes arbitraires. Elle affecte tous les déploiements de NetScaler ADC et NetScaler Gateway, y compris ceux utilisant la configuration par défaut, sans nécessiter l'activation de fonctionnalités supplémentaires. La vulnérabilité CVE-2026-88772 est un dépassement de mémoire pouvant entraîner une exécution de code à distance ou un déni de service. Elle est exploitable lorsque le protocole DTLS est activé, ce qui est le cas par défaut sur les serveurs virtuels VPN. Ces deux failles ont reçu un score de gravité de 9,5.
Avant la divulgation publique, des chercheurs en cybersécurité, des fournisseurs de services informatiques et des agences nationales de cybersécurité ont averti des organisations en privé durant le week-end. Des administrateurs ont rapporté sur Reddit que des équipes de sécurité leur conseillaient de désactiver immédiatement leurs appareils NetScaler. La société de cybersécurité watchTowr a également alerté publiquement sur des rumeurs concernant ces vulnérabilités non corrigées après avoir vérifié les informations auprès de sources faisant autorité.
Le Centre national de cybersécurité des Pays-Bas, le NCSC-NL, a envoyé une pré-notification aux organisations néerlandaises. Ce message indiquait que l'agence avait reçu des informations d'un partenaire CERT européen concernant deux vulnérabilités pouvant mener indépendamment à l'exécution de code à distance. Le NCSC-NL a précisé que Citrix avait découvert les failles en enquêtant sur des incidents chez des clients et avait soumis une notification conformément à la loi sur la cyber-résilience de l'Union européenne. L'exploitation a été identifiée chez plusieurs clients de Citrix dans le monde, bien que l'étendue des attaques ne soit pas connue.
Citrix a publié le bulletin de sécurité CTX697096 et diffusé des correctifs pour les appareils NetScaler ADC et NetScaler Gateway gérés par les clients. Cette mise à jour corrige également six autres vulnérabilités, pour un total de huit failles résolues. Les déploiements hybrides Secure Private Access utilisant des instances NetScaler sont également concernés. Parallèlement, Cloud Software Group procède à la mise à jour des services cloud et de l'authentification adaptative gérés par Citrix.