Des chercheurs de watchTowr ont découvert une vulnérabilité dans Citrix NetScaler qui peut permettre à des attaquants non authentifiés de lire des portions de la mémoire des processus sur des appliances exposées à Internet.
La faille affecte les appliances NetScaler ADC et Gateway configurées comme fournisseurs d’identité SAML (IdP).
Dans son avis de sécurité, Citrix a décrit la vulnérabilité comme une « validation insuffisante des entrées entraînant une lecture excessive de la mémoire » et lui a attribué un score CVSS de 8,8.
Points clés de CVE-2026-8451
- CVE-2026-8451 est une vulnérabilité de divulgation de mémoire avant authentification qui affecte les appliances Citrix NetScaler ADC et Gateway configurées comme fournisseurs d’identité SAML.
- La vulnérabilité permet à des requêtes SAML spécialement conçues de déclencher une lecture de mémoire hors limites, ce qui peut exposer des données sensibles de la mémoire des processus.
- Les chercheurs ont montré que des requêtes malformées pouvaient également faire planter le processus vulnérable, créant un risque potentiel de déni de service (DoS).
Comment CVE-2026-8451 affecte l’authentification Citrix NetScaler
La vulnérabilité CVE-2026-8451 se trouve dans l’analyseur XML de NetScaler chargé de traiter les requêtes d’authentification SAML envoyées au point de terminaison /saml/login.
Les chercheurs ont constaté que des attributs XML malformés pouvaient amener l’analyseur à poursuivre sa lecture au-delà des limites prévues du tampon de requête.
Au lieu de terminer correctement les valeurs des attributs, l’analyseur peut continuer à traiter la mémoire adjacente et inclure une partie de ces données dans un cookie d’authentification renvoyé au client.
Lors des tests, les chercheurs ont observé des données binaires divulguées ainsi que ce qui semblait être des pointeurs vers la mémoire des processus, démontrant que l’appliance pouvait divulguer des informations qui devraient rester inaccessibles.
Bien que la quantité de données divulguées soit inférieure à celle des vulnérabilités CitrixBleed précédentes, les chercheurs ont indiqué qu’elle pouvait malgré tout fournir des informations précieuses pour des attaques ultérieures.
Pourquoi CVE-2026-8451 est importante pour les utilisateurs de Citrix NetScaler
Ces divulgations de mémoire peuvent exposer des informations d’authentification, du matériel cryptographique, des données de session ou des adresses mémoire que les attaquants peuvent utiliser pour élaborer des exploits plus sophistiqués ou contourner les protections de sécurité.
Les chercheurs ont également démontré que des requêtes spécialement conçues pouvaient arrêter de manière fiable le processus nsppe, ouvrant la possibilité d’attaques par déni de service contre les systèmes concernés.
Aucune exploitation active n’a été signalée publiquement à ce jour, mais des travaux de preuve de concept sont disponibles, ce qui renforce l’urgence pour les organisations de corriger les appliances vulnérables.
Cette découverte confirme également une tendance plus large de vulnérabilités similaires affectant les appliances Citrix NetScaler.
Comme ces systèmes servent souvent de passerelles VPN, de serveurs d’authentification et de contrôleurs de diffusion d’applications, ils restent des cibles attrayantes pour les attaquants cherchant à obtenir un accès initial aux environnements d’entreprise.
Comment atténuer la vulnérabilité CVE-2026-8451 de Citrix NetScaler
Les organisations qui utilisent Citrix NetScaler doivent évaluer leur exposition à CVE-2026-8451 et appliquer les mises à jour de sécurité appropriées dès que possible.
Au-delà de l’application des correctifs, la réduction des risques passe par la limitation de l’accès aux systèmes exposés à Internet, la surveillance des activités d’authentification et la vérification du bon fonctionnement des contrôles de sécurité.
- Appliquez le dernier correctif et vérifiez si la fonctionnalité de fournisseur d’identité SAML (IdP) est activée ; désactivez-la si elle n’est pas nécessaire.
- Restreignez l’exposition à Internet en limitant l’accès aux interfaces d’authentification et de gestion de NetScaler à l’aide de pare-feu, de VPN ou de listes d’autorisation d’adresses IP.
- Surveillez les requêtes /saml/login, les journaux d’authentification et l’activité du processus nsppe afin de détecter les requêtes SAML malformées, les plantages ou tout autre signe d’exploitation.
- Mettez en place une MFA résistante à l’hameçonnage ainsi qu’un accès selon le principe du moindre privilège pour les administrateurs NetScaler et les interfaces de gestion.
- Surveillez en continu les appliances NetScaler afin de détecter toute activité d’authentification suspecte et intégrez-les aux programmes de gestion des vulnérabilités et des configurations.
- Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaque avec des scénarios portant sur la compromission des identités.
Ensemble, ces mesures peuvent contribuer à réduire le périmètre d’impact et à renforcer la résilience globale.
En bref
CVE-2026-8451 montre que les vulnérabilités de divulgation de mémoire continuent de présenter des risques pour les infrastructures exposées à Internet.
Aucune exploitation active n’ayant été signalée, les organisations ne doivent toutefois pas attendre pour sécuriser les appliances NetScaler exposées.
Si l’application des correctifs corrige les vulnérabilités connues, une approche Zero Trust contribue à réduire le risque global en imposant une vérification continue et un accès selon le principe du moindre privilège.





