CVE-2026-8451 : la vulnérabilité de Citrix NetScaler divulgue de la mémoire 

CVE-2026-8451 est une vulnérabilité de Citrix NetScaler qui peut divulguer la mémoire des processus par le biais de requêtes SAML spécialement conçues.

Written By
Ken Underhill
Ken Underhill
Jun 30, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des chercheurs de watchTowr ont découvert une vulnérabilité dans Citrix NetScaler qui peut permettre à des attaquants non authentifiés de lire des portions de la mémoire des processus sur des appliances exposées à Internet.  

La faille affecte les appliances NetScaler ADC et Gateway configurées comme fournisseurs d’identité SAML (IdP). 

Dans son avis de sécurité, Citrix a décrit la vulnérabilité comme une « validation insuffisante des entrées entraînant une lecture excessive de la mémoire » et lui a attribué un score CVSS de 8,8.  

Points clés de CVE-2026-8451

  • CVE-2026-8451 est une vulnérabilité de divulgation de mémoire avant authentification qui affecte les appliances Citrix NetScaler ADC et Gateway configurées comme fournisseurs d’identité SAML.
  • La vulnérabilité permet à des requêtes SAML spécialement conçues de déclencher une lecture de mémoire hors limites, ce qui peut exposer des données sensibles de la mémoire des processus.
  • Les chercheurs ont montré que des requêtes malformées pouvaient également faire planter le processus vulnérable, créant un risque potentiel de déni de service (DoS). 

Comment CVE-2026-8451 affecte l’authentification Citrix NetScaler 

La vulnérabilité CVE-2026-8451 se trouve dans l’analyseur XML de NetScaler chargé de traiter les requêtes d’authentification SAML envoyées au point de terminaison /saml/login. 

Les chercheurs ont constaté que des attributs XML malformés pouvaient amener l’analyseur à poursuivre sa lecture au-delà des limites prévues du tampon de requête.

Au lieu de terminer correctement les valeurs des attributs, l’analyseur peut continuer à traiter la mémoire adjacente et inclure une partie de ces données dans un cookie d’authentification renvoyé au client. 

Lors des tests, les chercheurs ont observé des données binaires divulguées ainsi que ce qui semblait être des pointeurs vers la mémoire des processus, démontrant que l’appliance pouvait divulguer des informations qui devraient rester inaccessibles.

Bien que la quantité de données divulguées soit inférieure à celle des vulnérabilités CitrixBleed précédentes, les chercheurs ont indiqué qu’elle pouvait malgré tout fournir des informations précieuses pour des attaques ultérieures.

Advertisement

Pourquoi CVE-2026-8451 est importante pour les utilisateurs de Citrix NetScaler 

Ces divulgations de mémoire peuvent exposer des informations d’authentification, du matériel cryptographique, des données de session ou des adresses mémoire que les attaquants peuvent utiliser pour élaborer des exploits plus sophistiqués ou contourner les protections de sécurité.

Les chercheurs ont également démontré que des requêtes spécialement conçues pouvaient arrêter de manière fiable le processus nsppe, ouvrant la possibilité d’attaques par déni de service contre les systèmes concernés. 

Aucune exploitation active n’a été signalée publiquement à ce jour, mais des travaux de preuve de concept sont disponibles, ce qui renforce l’urgence pour les organisations de corriger les appliances vulnérables.

Cette découverte confirme également une tendance plus large de vulnérabilités similaires affectant les appliances Citrix NetScaler. 

Comme ces systèmes servent souvent de passerelles VPN, de serveurs d’authentification et de contrôleurs de diffusion d’applications, ils restent des cibles attrayantes pour les attaquants cherchant à obtenir un accès initial aux environnements d’entreprise.

Comment atténuer la vulnérabilité CVE-2026-8451 de Citrix NetScaler 

Les organisations qui utilisent Citrix NetScaler doivent évaluer leur exposition à CVE-2026-8451 et appliquer les mises à jour de sécurité appropriées dès que possible. 

Au-delà de l’application des correctifs, la réduction des risques passe par la limitation de l’accès aux systèmes exposés à Internet, la surveillance des activités d’authentification et la vérification du bon fonctionnement des contrôles de sécurité. 

  • Appliquez le dernier correctif et vérifiez si la fonctionnalité de fournisseur d’identité SAML (IdP) est activée ; désactivez-la si elle n’est pas nécessaire.
  • Restreignez l’exposition à Internet en limitant l’accès aux interfaces d’authentification et de gestion de NetScaler à l’aide de pare-feu, de VPN ou de listes d’autorisation d’adresses IP.
  • Surveillez les requêtes /saml/login, les journaux d’authentification et l’activité du processus nsppe afin de détecter les requêtes SAML malformées, les plantages ou tout autre signe d’exploitation.
  • Mettez en place une MFA résistante à l’hameçonnage ainsi qu’un accès selon le principe du moindre privilège pour les administrateurs NetScaler et les interfaces de gestion.
  • Surveillez en continu les appliances NetScaler afin de détecter toute activité d’authentification suspecte et intégrez-les aux programmes de gestion des vulnérabilités et des configurations.
  • Testez les plans de réponse aux incidents et utilisez des outils de simulation d’attaque avec des scénarios portant sur la compromission des identités.
Advertisement

Ensemble, ces mesures peuvent contribuer à réduire le périmètre d’impact et à renforcer la résilience globale.

En bref

CVE-2026-8451 montre que les vulnérabilités de divulgation de mémoire continuent de présenter des risques pour les infrastructures exposées à Internet. 

Aucune exploitation active n’ayant été signalée, les organisations ne doivent toutefois pas attendre pour sécuriser les appliances NetScaler exposées. 

Si l’application des correctifs corrige les vulnérabilités connues, une approche Zero Trust contribue à réduire le risque global en imposant une vérification continue et un accès selon le principe du moindre privilège. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.