CISA Alert : Deux Failles Critiques sur Citrix Exploitées
CISA identifie deux vulnérabilités critiques sur Citrix NetScaler, exploitées actuellement par des attaquants.
CISA Alert : Deux Vulnérabilités Critiques sur Citrix NetScaler Activement Exploitées
CISA a ajouté deux vulnérabilités critiques sur Citrix NetScaler ADC et Gateway à son catalogue des vulnérabilités exploitées (KEV), après des rapports de compromission active par des attaquants. Ces vulnérabilités, CVE-2026-88771 et CVE-2026-88772, ont un score CVSS de 9,5 et permettent à des attaquants non authentifiés d’exécuter des commandes arbitraires ou de provoquer un déni de service.
- CVE-2026-88771 : Vulnérabilité d’entrée non validée dans un script Perl (
ns_monuploadd_err.pl) qui permet une injection de commande via des données de journal, exploitée en envoyant une requête POST vers/nf/auth/doAuthentication.do. - CVE-2026-88772 : Vulnérabilité de gestion de mémoire (improper restriction of operations) active uniquement si le DTLS est configuré, ce qui est par défaut actif sur les serveurs VPN.
- Les correctifs sont disponibles dans les versions suivantes : NetScaler ADC/Gateway 14.1-73.37+, 13.1-64.23+, 14.1-FIPS 14.1-73.37+, 13.1-FIPS/NDcPP 13.1.37.279+.
- CISA recommande de conserver les preuves, isoler le dispositif, révoquer les accès, investiguer les serveurs connectés, réinstaller le firmware, tourner les mots de passe locaux, les KEK et les certificats SSL, puis renforcer le dispositif selon les bonnes pratiques.
- Des attaques ont été détectées dès le 24 septembre 2026 (GreyNoise), avec une tentative d’exploitation depuis l’IP 149.104.78.141, et des actions de configuration de webshell, d’alias malveillants et de suppression du processus httpd.
- Plus de 50 277 instances publiques de NetScaler sont potentiellement vulnérables, selon Palo Alto Networks Unit 42.
- Les agences du FCEB ont jusqu’au 30 septembre 2026 pour appliquer les mises à jour.