Citrix a corrigé deux vulnérabilités zero-day RCE critiques de NetScaler, exploitées avant que les correctifs ne soient disponibles. La publication du 27 septembre corrige huit vulnérabilités dans NetScaler ADC et NetScaler Gateway, dont les CVE-2026-88771 et CVE-2026-88772, toutes deux notées 9,5 selon le référentiel CVSS 4.0.
La CISA a ajouté ces deux failles à son catalogue des vulnérabilités connues comme exploitées et a indiqué qu’elles étaient exploitées à l’échelle mondiale. Chacune peut à elle seule permettre l’exécution de code à distance, si bien que les organisations ayant exposé des appliances concernées avant l’application des correctifs doivent également évaluer une éventuelle compromission.
Dans une alerte de sécurité du 27 septembre, la CISA a conseillé aux organisations de rechercher toute compromission avant d’appliquer les correctifs, lorsque cela est possible. En cas de suspicion d’intrusion, elle recommande de préserver d’abord les preuves forensiques, car une mise à jour peut réduire la visibilité nécessaire à l’analyse forensique.
Deux failles de NetScaler permettent l’exécution de code à distance sans authentification
La CVE-2026-88771 est une faille de validation incorrecte des entrées qui permet à un attaquant distant non authentifié d’exécuter des commandes arbitraires. Le bulletin de sécurité de Citrix indique que tous les déploiements de NetScaler ADC et Gateway exécutant des versions vulnérables remplissent la condition préalable, y compris dans les configurations par défaut.
La CVE-2026-88772 est une faille de dépassement de mémoire susceptible de provoquer une exécution de code à distance ou un déni de service lorsque Datagram Transport Layer Security (DTLS) est activé. DTLS est activé par défaut sur les serveurs virtuels VPN, sauf si les administrateurs le désactivent explicitement.
Le 26 septembre, avant que Citrix ne publie les CVE ou les versions corrigées, watchTowr a averti que les informations faisant état d’une faille RCE de NetScaler non corrigée et activement exploitée étaient crédibles. Benjamin Harris, fondateur et PDG de watchTowr, a déclaré que l’entreprise avait vérifié ces informations de manière indépendante auprès de sources faisant autorité.
Harris a exhorté les organisations utilisant des appliances NetScaler à les mettre immédiatement hors ligne, alors que les recommandations officielles se faisaient encore attendre. « Il ne devrait y avoir aucune ambiguïté à ce sujet. La situation est grave et ne doit pas être sous-estimée », a-t-il déclaré, en appelant les administrateurs à ne pas attendre la semaine de travail suivante pour réagir.
À ce moment-là, Citrix n’avait pas encore divulgué publiquement les failles ni publié de correctifs. Harris a également orienté les organisations vers Citrix et leurs CERT nationaux pour obtenir des mises à jour faisant autorité au fil de l’évolution de la situation. Les recommandations actuelles se concentrent désormais sur l’application des correctifs, la préservation des preuves et l’analyse des appliances exposées à la recherche d’une compromission.
Citrix indique que les versions de NetScaler ADC et Gateway 14.1 antérieures à 14.1-73.37 et 13.1 antérieures à 13.1-64.23 sont concernées, ainsi que 14.1-FIPS antérieure à 14.1-73.37 FIPS et 13.1-FIPS/NDcPP antérieure à 13.1-37.279. Les organisations qui ont installé le correctif du 19 août pour la CVE-2026-19490ne sont pas nécessairement protégées, car ces versions restent inférieures aux nouveaux seuils corrigés.
L’application des correctifs n’exclut pas une compromission antérieure
Le catalogue KEV de la CISA fixe au 30 septembre la date limite de remédiation pour les actifs concernés relevant du périmètre des agences fédérales civiles couvertes, et impose un triage forensique. Les recommandations de Citrix en matière de réponse aux compromissions ajoutent des étapes de confinement et de récupération pour les intrusions suspectées.
Des incidents similaires impliquant une faille zero-day de F5 BIG-IP et des compromissions de Cisco FMC renforcent la nécessité d’aller au-delà du statut des correctifs lorsque des appliances de sécurité exposées sur Internet ont déjà été exploitées.
- Préservez les preuves avant d’effectuer des changements, lorsque cela est possible. Capturez les journaux, la mémoire, les données de configuration et tout autre élément forensique avant que les mises à jour ou les redémarrages ne suppriment des preuves utiles.
- Installez les versions corrigées. Effectuez la mise à niveau vers 14.1-73.37 ou une version ultérieure, 13.1-64.23 ou une version ultérieure, ou vers la version FIPS/NDcPP correspondante. La CVE-2026-88778 nécessite également de modifier la configuration « Enhanced Initial Sequence Number Generation » de Citrix.
- Recherchez toute compromission. Utilisez les IoC de NetScaler Console avec l’analyse des journaux et des éléments forensiques ; Citrix avertit qu’une analyse propre ne permet pas d’exclure une intrusion. L’ avis du NCSC néerlandais recommande également de préserver les journaux et une image mémoire.
- Confinez les intrusions suspectées et examinez les systèmes connectés. Isolez les appliances concernées et vérifiez les serveurs d’authentification, les hôtes de gestion, les systèmes web et les autres actifs connectés à la recherche d’activités ultérieures.
- Faites tourner les secrets exposés et reconstruisez les systèmes si nécessaire. Modifiez les identifiants, secrets partagés, clés d’API, certificats et éléments cryptographiques concernés ; les appliances compromises peuvent nécessiter une restauration à partir d’un état réputé sain.
- Renforcez l’accès à la gestion et testez les plans de réponse aux incidents. Maintenez les services de gestion de NetScaler hors de l’Internet public et testez les procédures de préservation des preuves, d’isolement, de rotation des identifiants, de restauration des services et de reprise.
Une mise à jour réussie ne permet pas de déterminer si des attaquants ont atteint une appliance avant le 27 septembre. Les systèmes précédemment exposés nécessitent toujours une évaluation de compromission une fois la vulnérabilité corrigée.
À lire aussi : les récentes failles zero-day de SonicWall SMA1000montrent pourquoi les appliances d’accès distant faisant l’objet d’attaques actives nécessitent à la fois une application rapide des correctifs et une investigation post-exploitation.





