veilletech.fr
28 sept. Feed du jour
#01 SÉCURITÉ Faille

NetScaler : deux failles exploitées avant le correctif

Patché en août ne veut pas dire patché aujourd'hui.

Citrix confirme que deux failles critiques de NetScaler ADC et NetScaler Gateway, CVE-2026-88771 et CVE-2026-88772 (CVSS 9,5), ont été exploitées avant tout correctif public. L'une touche toutes les installations, l'autre toute passerelle dont DTLS n'a pas été coupé, et les builds qui corrigeaient la faille d'août restent vulnérables. Mettre à jour ne suffit pas : l'appareil doit être examiné comme potentiellement compromis.

3 min de lectureintermédiairevidéo 1:17
Partager
Sommaire6 sections
  1. Ce qui se passe
  2. Les deux failles exploitées
  3. Pourquoi ça compte
  4. Les six autres failles
  5. Comment s'y prendre
  6. À retenir

Ce qui se passe

Citrix a publié le 27 septembre le bulletin CTX697096 : huit failles corrigées dans NetScaler ADC et NetScaler Gateway, dont deux déjà exploitées. C'est sa première communication publique à leur sujet : elles ont donc servi avant qu'un correctif existe. La CISA les a inscrites le jour même à son catalogue KEV. La veille, watchTowr avait signalé deux RCE NetScaler exploitées et non corrigées ; Citrix ne confirme pas le lien, mais tout concorde.

Les deux failles exploitées

CVE Défaut Qui est touché CVSS v4
CVE-2026-88771 validation d'entrée : commandes arbitraires sans authentification toutes les installations des versions concernées 9.5
CVE-2026-88772 débordement mémoire : exécution de code ou déni de service appareils avec DTLS activé 9.5

La condition de la seconde rassure à tort : DTLS est activé par défaut sur les serveurs virtuels VPN, donc toute NetScaler Gateway est exposée sauf si DTLS y a été coupé explicitement. Ni la date, ni l'auteur, ni l'ampleur de l'exploitation ne sont précisés.

Pourquoi ça compte

NetScaler porte le VPN, la répartition de charge et l'authentification : l'appareil compromis est celui qui garde l'entrée du réseau. Trois détails aggravent le tableau.

La branche 13.1, sortie de maintenance le 15 septembre, reçoit malgré tout ce correctif : c'est le moment de planifier la migration.

Les six autres failles

Aucune n'est signalée comme exploitée :

Comment s'y prendre

  1. Mettre à jour :

    • NetScaler ADC et Gateway 14.1-73.37 ou ultérieure ;
    • NetScaler ADC et Gateway 13.1-64.23 ou ultérieure ;
    • ADC 14.1-FIPS : 14.1-73.37 FIPS ;
    • ADC 13.1-FIPS et 13.1-NDcPP : 13.1-37.279.

    Citrix met à jour lui-même ses services cloud ; les appareils gérés par le client, y compris en Secure Private Access hybride, restent à votre charge.

  2. Traiter l'appareil comme suspect (guide Citrix CTX694799) : conserver d'abord les preuves (instantané VPX, journaux syslog distants et NetScaler Console, bundle de support, core dump du packet engine), isoler l'appareil, changer les secrets et mots de passe de service qu'il stocke, réinitialiser ceux des utilisateurs passés par lui, révoquer certificats et clés privées.

  3. Sortir l'interface d'administration d'internet.

En complément, les scripts du NCSC néerlandais (NCSC-NL/citrix-2025) cherchent des fichiers typiques d'une compromission, sans viser de faille précise ni rien garantir ; ils datent de septembre 2025.

Source : Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation, The Hacker News, 27 septembre 2026. Voir aussi l'alerte de la CISA du même jour.