Ce qui se passe
Citrix a publié le 27 septembre le bulletin CTX697096 : huit failles corrigées dans NetScaler ADC et NetScaler Gateway, dont deux déjà exploitées. C'est sa première communication publique à leur sujet : elles ont donc servi avant qu'un correctif existe. La CISA les a inscrites le jour même à son catalogue KEV. La veille, watchTowr avait signalé deux RCE NetScaler exploitées et non corrigées ; Citrix ne confirme pas le lien, mais tout concorde.
Les deux failles exploitées
| CVE | Défaut | Qui est touché | CVSS v4 |
|---|---|---|---|
| CVE-2026-88771 | validation d'entrée : commandes arbitraires sans authentification | toutes les installations des versions concernées | 9.5 |
| CVE-2026-88772 | débordement mémoire : exécution de code ou déni de service | appareils avec DTLS activé | 9.5 |
La condition de la seconde rassure à tort : DTLS est activé par défaut sur les serveurs virtuels VPN, donc toute NetScaler Gateway est exposée sauf si DTLS y a été coupé explicitement. Ni la date, ni l'auteur, ni l'ampleur de l'exploitation ne sont précisés.
Pourquoi ça compte
NetScaler porte le VPN, la répartition de charge et l'authentification : l'appareil compromis est celui qui garde l'entrée du réseau. Trois détails aggravent le tableau.
- Le correctif d'août ne couvre pas. Les builds 14.1-73.32 et 13.1-63.21, qui fermaient le contournement d'authentification CVE-2026-19490 exploité en août, sont dans la plage vulnérable.
- Ni contournement ni indicateur de compromission dans le bulletin.
- La mise à jour ne révèle pas une intrusion antérieure. En 2025, après une autre faille NetScaler exploitée en zero-day aux Pays-Bas, le NCSC néerlandais avait prévenu qu'un accès obtenu avant le correctif pouvait lui survivre.
La branche 13.1, sortie de maintenance le 15 septembre, reçoit malgré tout ce correctif : c'est le moment de planifier la migration.
Les six autres failles
Aucune n'est signalée comme exploitée :
- CVE-2026-88773 (9.3) : request smuggling HTTP, serveurs virtuels HTTP ou SSL ;
- CVE-2026-88774 (7.0) : contournement de politique fondée sur l'URL ;
- CVE-2026-88775 (8.8) : débordement mémoire en mode Gateway ou AAA ;
- CVE-2026-88776 (8.8) : débordement mémoire, répartition de charge Oracle ;
- CVE-2026-88777 (8.8) : débordement mémoire avec un protocole de couche 7 non HTTP actif (FTP, RTSP, DNS64) ;
- CVE-2026-88778 (8.8) : numéros de séquence TCP prévisibles si Enhanced ISN Generation est désactivé — à activer.
Comment s'y prendre
Mettre à jour :
- NetScaler ADC et Gateway 14.1-73.37 ou ultérieure ;
- NetScaler ADC et Gateway 13.1-64.23 ou ultérieure ;
- ADC 14.1-FIPS : 14.1-73.37 FIPS ;
- ADC 13.1-FIPS et 13.1-NDcPP : 13.1-37.279.
Citrix met à jour lui-même ses services cloud ; les appareils gérés par le client, y compris en Secure Private Access hybride, restent à votre charge.
Traiter l'appareil comme suspect (guide Citrix CTX694799) : conserver d'abord les preuves (instantané VPX, journaux syslog distants et NetScaler Console, bundle de support, core dump du packet engine), isoler l'appareil, changer les secrets et mots de passe de service qu'il stocke, réinitialiser ceux des utilisateurs passés par lui, révoquer certificats et clés privées.
Sortir l'interface d'administration d'internet.
En complément, les scripts du NCSC néerlandais (NCSC-NL/citrix-2025) cherchent
des fichiers typiques d'une compromission, sans viser de faille précise ni rien
garantir ; ils datent de septembre 2025.
Source : Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation, The Hacker News, 27 septembre 2026. Voir aussi l'alerte de la CISA du même jour.