Citrix NetScaler : deux failles zero-day exploitées, la CISA appelle à corriger d’urgence
Deux vulnérabilités critiques de NetScaler ADC et Gateway permettent l’exécution de code à distance et sont exploitées dans le monde entier. L’alerte de la CISA, mise à jour le 9 octobre, couvre désormais dix CVE.
Les équipements Citrix NetScaler ADC et NetScaler Gateway, très répandus pour l’accès distant et la répartition de charge, sont de nouveau la cible d’attaques. Le 27 septembre, l’agence américaine CISA a signalé deux vulnérabilités critiques exploitées avant la publication des correctifs : CVE-2026-88771 et CVE-2026-88772. Chacune permet à elle seule une exécution de code à distance, et la CISA indique qu’elles sont exploitées activement dans le monde entier.
Une alerte qui s’élargit
L’alerte de la CISA a été mise à jour plusieurs fois et couvre désormais dix CVE (CVE-2026-88771 à 88779, et CVE-2026-107406) :
- 4 octobre : ajout au catalogue KEV de CVE-2026-88779. Elle peut provoquer un déni de service sur les équipements configurés comme fournisseur de services ou d’identité SAML. Sur un système non corrigé, un attaquant pourrait aussi s’en servir pour forcer un redémarrage, ce qui pourrait permettre d’exécuter du code injecté au préalable via CVE-2026-88771.
- 9 octobre : ajout de CVE-2026-107406, qui fait l’objet d’un bulletin Citrix distinct.
Les recommandations
La CISA insiste sur l’ordre des opérations :
- Rechercher d’abord des traces de compromission (Citrix fournit des indicateurs via NetScaler Console) et conserver les preuves, car la mise à jour peut effacer des éléments utiles à l’enquête.
- Installer ensuite au plus vite les versions corrigées indiquées dans les bulletins Citrix.
- Envoyer les journaux NetScaler vers un SIEM : les journaux locaux tournent vite.
- En cas de compromission, restaurer une sauvegarde saine antérieure à l’attaque, puis renouveler tous les secrets : mots de passe des comptes locaux, clés de chiffrement de clés (KEK) et certificats TLS.
Des règles de détection SIGMA sont publiées sur le dépôt GitHub de la CISA. Exposés sur Internet et exploités activement, les équipements NetScaler doivent être traités en priorité absolue.
Méthode : veille assistée par intelligence artificielle, sources vérifiées, article relu et validé par Frédéric LENQUETTE.