Exploitation zéro-jour sur NetScaler Citrix
Deux vulnérabilités critiques permettent un exécution à distance sur NetScaler, exploitées en milieu wild avant la publication.
Résumé de l'article : Zero-Day Exploitation de Citrix NetScaler ADC et Gateway (CVE-2026-88771 et CVE-2026-88772)
Le 27 septembre 2026, Citrix a divulgué huit vulnérabilités affectant ses produits NetScaler ADC et Gateway, dont deux critiques de type exécution de code à distance (RCE) : CVE-2026-88771 et CVE-2026-88772. Ces deux vulnérabilités ont un score CVSSv4 de 9,5 (critique) et ont été confirmées comme exploitées en tant que zéro-jour avant la déclaration du fournisseur. CVE-2026-88771, liée à une validation incorrecte des entrées, est exploitée dans la configuration par défaut et présente une complexité d’attaque faible, rendant l’exécution de code fiable sur tous les appareils vulnérables. CVE-2026-88772, une erreur de mémoire, nécessite l’activation de la fonction DTLS et présente une complexité d’attaque élevée, ce qui rend son exploitation plus difficile. Ces deux CVE ont été ajoutées au catalogue des vulnérabilités exploitées (KEV) par CISA le 27 septembre 2026, avec des alertes émises par plusieurs organismes de sécurité certifiés. Rapid7 recommande une mise à jour d’urgence des appareils, en dehors des cycles normaux de patching, avec une vérification des signes de compromission.
- CVE-2026-88771 : Vulnérabilité critique (CVSSv4 9.5), RCE via mauvaise validation d’entrée, exploitée en configuration par défaut, complexité d’attaque faible.
- CVE-2026-88772 : Vulnérabilité critique (CVSSv4 9.5), erreur de mémoire dans une configuration DTLS, complexité d’attaque élevée, exploitée en environnement spécifique.
- Mise à jour requise : NetScaler ADC/Gateway 14.1-73.37+ ou 13.1-64.23+, avec des versions FIPS spécifiques pour les versions 14.1-FIPS et 13.1-FIPS/13.1-NDcPP.
- Détection : Les clients Rapid7 peuvent utiliser Exposure Command, InsightVM ou Nexpose pour des vérifications authentifiées des vulnérabilités à partir du 28 septembre 2026.
- Suivi : Les clients de Rapid7 Intelligence Hub peuvent suivre les IOCs et les évolutions liées à ces CVEs.