Veille techno
Connexion
Sécurité
9 Sécurité Critique bleepingcomputer.com · 27/09/2026

Citrix confirme deux failles exploitées dans NetScaler

Deux failles critiques de NetScaler sont exploitées, des mises à jour de sécurité sont disponibles.

Résumé de l'article : Citrix confirme deux zéro-jours NetScaler exploités

Citrix a confirmé que deux vulnérabilités critiques de NetScaler, CVE-2026-88771 et CVE-2026-88772, sont exploitées en milieu réel. Ces zéro-jours, classés à 9,5 sur l’échelle CVSS, permettent une exécution à distance de code (RCE) sans authentification. Les vulnérabilités concernent les appareils NetScaler ADC et NetScaler Gateway, y compris les versions par défaut, et sont activées lorsqu’un service comme le DTLS est en cours d’utilisation. Citrix a publié un bulletin de sécurité CTX697096 pour corriger ces défauts, ainsi que six autres vulnérabilités, portant le total à huit. Une notification préalable a été émise par le NCSC-NL (Centre national de cybersécurité des Pays-Bas), alertant les organisations sur des attaques en cours, sans attribution formelle de CVE au moment de la mise en place.

  • CVE-2026-88771 : Vulnérabilité d’entrée non validée permettant une exécution à distance de code (RCE) sans authentification, affectant toutes les versions de NetScaler ADC et Gateway avant 14.1-73.37, 13.1-64.23, et versions FIPS.
  • CVE-2026-88772 : Vulnérabilité de surcharge mémoire pouvant mener à une RCE ou à un refus de service (DoS), exploitée lorsque le DTLS est activé (par défaut sur les serveurs VPN).
  • Les versions affectées incluent les builds NetScaler ADC 14.1 < 14.1-73.37, 13.1 < 13.1-64.23, ADC FIPS < 14.1-73.37 FIPS, et ADC FIPS & NDcPP < 13.1-37.279.
  • Le NCSC-NL a alerté les organisations avant la publication publique, en précisant que les attaques étaient déjà en cours chez plusieurs clients, et que l’exploitation pourrait augmenter après la mise à jour.
  • Citrix a déclaré que ces vulnérabilités ont été découvertes lors d’une enquête sur des incidents clients, et ont été soumises à la Loi européenne sur la résilience cybernétique (Cyber Resilience Act).