CISA ordonne des mises à jour pour des failles Citrix
CISA exige une mise à jour urgente pour deux vulnérabilités critiques sur Citrix NetScaler.
Résumé de l'article : CISA ordonne aux agences fédérales de corriger deux vulnérabilités critiques de Citrix d'ici le 30 septembre 2026
CISA a ordonné aux agences fédérales américaines de sécuriser leurs systèmes contre des attaques exploitant deux vulnérabilités critiques de Citrix NetScaler, identifiées sous les CVE CVE-2026-88771 et CVE-2026-88772. Ces failles permettent à des attaquants non authentifiés d’obtenir une exécution de code à distance sur des appareils NetScaler, avec des impacts variables selon la configuration (ex. : activation de DTLS). Citrix a confirmé l’exploitation active de ces vulnérabilités en tant que zéro-jour, et a publié des mises à jour pour les versions 13.1 et 14.1 de NetScaler ADC et Gateway. CISA a ajouté ces CVEs au Catalogue des vulnérabilités exploitées (KEV) et a imposé aux agences fédérales de corriger les appareils vulnérables d’ici le 30 septembre 2026, conformément à la Directive opérationnelle obligatoire (BOD) 26-04. Citrix a également partagé des Indicateurs de compromission (IoCs) via le NetScaler Console, mais a mis en garde contre leur valeur limitée en matière de forensique.
- Deux vulnérabilités critiques (CVE-2026-88771 et CVE-2026-88772) permettent une exécution à distance sans authentification sur des NetScaler ADC/Gateway, selon la configuration (DTLS activé par défaut).
- Mises à jour nécessaires : NetScaler ADC et Gateway 14.1-73.37+ ou 13.1-64.23+ (avec versions FIPS et NDcPP pour les versions 13.1).
- Versions obsolètes (12.1, 13.0) sont désuettes et ne reçoivent plus de mises à jour ; Citrix recommande leur migration vers des versions prises en charge.
- Indicateurs de compromission (IoCs) sont disponibles via le NetScaler Console, mais Citrix les prévient de leur valeur forensique limitée et recommande la préservation de preuves avant mise à jour.
- Plus de 23 000 adresses IP sont exposées sur Internet avec des signatures de NetScaler (Shadowserver), sans données sur les hôtes patchés ou en tant que pièges.