Sécurité · 7 octobre 2026

Citrix corrige une faille critique NetScaler exploitée en attaques zéro‑jour

Smiling man editing video on multiple computer monitors
Sandisk / Unsplash

Citrix a publié des mises à jour d'urgence pour une faille de type déni de service affectant les appliances NetScaler ADC et NetScaler Gateway utilisant l'authentification SAML avec fonctionnalité Gateway ou AAA. La vulnérabilité, identifiée sous le nom CVE-2026-88779, est une faille de débordement de tampon mémoire. Citrix a confirmé que cette faille a été exploitée dans des attaques ciblées contre des déploiements NetScaler non corrigés, entraînant des conditions de déni de service.

La faille possède un score CVSS de 8,7 et a été utilisée dans des attaques dirigées, selon l'avis de sécurité de Citrix. Les chercheurs ont observé des comportements indiquant une possible exécution de code à distance, notamment des redémarrages forcés d'appliances récemment mises à jour.

Des administrateurs ont signalé des redémarrages répétés sur des appareils exécutant la version 14.1-73.37, même après avoir installé les dernières mises à jour de sécurité. Des analyses de journaux ont révélé des tentatives d'exploitation où des noms d'utilisateur d'authentification SAML contenaient des commandes shell destinées à télécharger un payload depuis l'adresse IP 213.209.159.55.

Citrix a publié des correctifs pour NetScaler ADC et NetScaler Gateway en versions 14.1-73.41 et 13.1-64.28, ainsi que des versions FIPS correspondantes. L'entreprise recommande l'installation immédiate de ces mises à jour et propose des listes de blocage globales pour rejeter les adresses IP malveillantes connues.

Des experts en sécurité, comme Kevin Beaumont, ont confirmé que des honeypots patched étaient toujours affectés, observant l'exécution de binaires malveillants après réception de requêtes specially crafted. CISA a ajouté CVE-2026-88779 à son catalogue de vulnérabilités exploitées, donnant aux agences jusqu'au 7 octobre pour atténuer la faille.