Les États-Unis et le Royaume-Uni alertent sur des failles zéro-jour exploitées dans Citrix NetScaler
Des autorités américaines et britanniques ont publié des avertissements d’urgence cette semaine sur des failles zéro-jour exploitées dans les dispositifs Citrix NetScaler, des gateways d’application et de gestion de trafic critiques pour les réseaux d’entreprise.
Ces failles, qui concernent des contrôles d’authentification et de distribution d’applications, permettent aux attaquants d’obtenir un accès non autorisé à l’environnement réseau d’une organisation.
Les failles identifiées et leurs impacts
Citrix a révélé huit failles dans ses produits NetScaler, dont deux — CVE-2026-88771 et CVE-2026-88772 — ont été exploitées par des acteurs malveillants. Ces vulnérabilités sont classées à un niveau de gravité de 9,5 sur 10, ce qui les place dans la catégorie la plus critique. Des correctifs ont été publiés par Citrix, mais leur mise en œuvre doit être rapide pour éviter les conséquences graves.
Les failles sont particulièrement préoccupantes car elles permettent aux attaquants d’intercepter ou de manipuler les connexions utilisateur, y compris les authentifications, ce qui ouvre la porte à des accès non autorisés à des systèmes sensibles.
Une réponse gouvernementale rapide
L’Agence de la cybersécurité et de l’infrastructure (CISA) a exigé aux agences fédérales américaines de corriger ces failles d’ici mercredi. Elle a également souligné que des opérations de « triage forensique » seront nécessaires pour les organisations utilisant ces dispositifs. CISA a confirmé que des acteurs malveillants exploitent ces failles de manière active dans le monde entier, notamment à partir de la semaine dernière.
Des entreprises de sécurité ont lancé des recommandations de désactivation des appareils NetScaler sans fournir de preuves concrètes, ce qui a suscité des doutes sur la rigueur de ces mesures. Cependant, des chercheurs de watchTowr ont constaté que CVE-2026-88771 avait été exploité avant même l’existence d’un correctif, démontrant une menace réelle et immédiate.
Ce qu'il faut retenir
- Deux failles zéro-jour critiques (CVE-2026-88771 et CVE-2026-88772) ont été exploitées dans Citrix NetScaler, avec un niveau de gravité maximal (9,5/10).
- Les autorités américaines (CISA) exigent une mise à jour rapide des systèmes concernés, avec une obligation de triage forensique pour les organisations impactées.
- Citrix NetScaler, en raison de sa centralité dans les réseaux d’entreprise, est fréquemment ciblé, notamment dans des campagnes connues comme « Citrix Bleed One » et « Citrix Bleed Two ».
Source : The Record