Veille techno
Connexion
Sécurité
9 Sécurité Critique watchTowr Labs · 28/09/2026

Une vulnérabilité critique découvre Citrix NetScaler

Une injection de commande pré-authentification dans NetScaler expose des systèmes à des attaques massives avant la correction.

Résumé de l'article : CVE-2026-88771 – Injection de commande pré-authentifiée dans Citrix NetScaler

L'article de watchTowr Labs présente une vulnérabilité critique CVE-2026-88771 dans Citrix NetScaler, affectant la configuration par défaut et exploitée en milieu réel avant la publication officielle de correctifs. Cette vulnérabilité, classée CVSS 9.5 (Critique), permet à un attaquant non authentifié d’exécuter des commandes arbitraires via une injection de commande pré-authentifiée. Elle fait partie d’un bulletin de sécurité CTX697096 publié par Citrix, qui inclut huit vulnérabilités, dont deux autres (CVE-2026-88772 et CVE-2026-88773) sont également critiques. La vulnérabilité est présente dans les versions NetScaler ADC et Gateway 14.1-73.30 (vulnérable) et a été corrigée dans les versions 14.1-73.37 et 13.1-64.23. watchTowr a déclaré l’exploitation en milieu réel, soulignant l’urgence de prendre les appareils en ligne en dehors de leur configuration par défaut.

  • CVE-2026-88771 : Injection de commande pré-authentifiée (pre-auth command injection) dans la configuration par défaut de Citrix NetScaler, exploitée en milieu réel, CVSS 9.5 (Critique).
  • Version vulnérable : NetScaler ADC/Gateway 14.1-73.30 ; version corrigée : 14.1-73.37 et 13.1-64.23.
  • Impact : Permet à un attaquant non authentifié d’exécuter des commandes arbitraires, conduisant à une exécution de code distant (RCE).
  • Contexte : La vulnérabilité a été détectée et publiée par watchTowr avant que Citrix ne réagisse officiellement, soulignant un retard dans la communication de sécurité.
  • Correctif recommandé : Mise à jour vers 14.1-73.37 (ou 13.1-64.23) pour les versions 14.1 et 13.1, avec mise en œuvre de l’option de sécurité FIPS si nécessaire.