Sécurité · 3 octobre 2026

Une faille critique dans Citrix NetScaler permet l'exécution de code à distance

gray stainless steel padlock
Basil James / Unsplash

Des chercheurs en cybersécurité ont révélé des détails techniques concernant une faille de sécurité critique récemment corrigée dans Citrix NetScaler ADC et Gateway, laquelle a fait l'objet d'une exploitation active.

Cette vulnérabilité, identifiée sous la référence CVE-2026-88772 avec un score CVSS de 9,5, est décrite comme un bug de dépassement de mémoire dans la gestion du protocole Datagram Transport Layer Security. Ce problème trouve sa source dans le moteur de traitement des paquets NetScaler.

Selon l'agence américaine CISA, Citrix NetScaler ADC et NetScaler Gateway présentent une restriction inappropriée des opérations dans les limites d'un tampon mémoire. Ce défaut pourrait permettre l'exécution de code à distance ou un déni de service.

L'analyse de watchTowr indique que NetScaler fait implicitement confiance à la taille du fragment déclarée dans le champ fragment_length de l'en-tête de poignée de main DTLS, qui fait un octet. Simultanément, l'en-tête affirme que le message complet, indiqué par le champ de longueur, mesure 120 octets.

Un attaquant peut exploiter cette incohérence d'analyse pour créer un enregistrement malveillant. Celui-ci semble petit, alors que les données réellement copiées dans le tampon sont beaucoup plus volumineuses, provoquant ainsi un dépassement.

Le chercheur Sina Kheirkhah explique qu'un message de poignée de main de 120 octets peut arriver sous forme de 120 fragments. Chaque fragment a une longueur de 120, mais chacun peut avoir un fragment_length de 1. Le serveur considère le message complet une fois que chaque position est arrivée, un processus appelé réassemblage.

Chaque paquet reçu de 1 459 octets est stocké dans des tampons NetScaler, puis assemblé dans un tampon temporaire de seulement 35 840 octets. Comme la version vulnérable ne vérifie pas si le paquet suivant peut tenir dans ce tampon, les données sont écrites au-delà de sa fin.

L'analyse de watchTowr a révélé que ce dépassement peut être utilisé pour détourner le flux de contrôle vers un code shell arbitraire avec des privilèges de niveau racine. Cela est possible en utilisant l'appel système mprotect pour contourner les protections de non exécution.

Cette divulgation survient un jour après que la société de gestion d'exposition préemptive a publié une preuve de concept pour la faille CVE-2026-88771, laquelle a été utilisée conjointement avec la CVE-2026-88772 lors d'attaques réelles.