Deux failles critiques exploitées dans NetScaler
Deux failles permettant l'exécution à distance sont actuellement exploitées dans Citrix NetScaler.
Résumé de l'article : Warning: Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation
Points clés
-
Deux vulnérabilités critiques permettant une exécution de code à distance (RCE) ont été exploitées dans le monde réel :
- CVE-2026-88771 (CVSS 9.5) : erreur d’validation d’entrée, accessible sans authentification, affecte toutes les versions de NetScaler ADC et Gateway.
- CVE-2026-88772 (CVSS 9.5) : débordement mémoire pouvant entraîner une exécution de code ou un refus de service (DoS), affecte les appareils avec DTLS activé, ce qui est par défaut pour les serveurs VPN.
-
Les correctifs sont disponibles dans les versions suivantes :
- NetScaler ADC & Gateway 14.1-73.37+ et 13.1-64.23+
- NetScaler ADC 14.1-FIPS 14.1-73.37+ et 13.1-FIPS / 13.1-NDcPP 13.1-37.279+
-
Les versions 13.1-63.21 et 14.1-73.32 (corrigées en août pour CVE-2026-19490) sont incluses dans la gamme affectée et nécessitent l’update.
-
Les six autres vulnérabilités (CVSS 7.0 à 9.3) sont non exploitées, mais concernent des fonctionnalités comme le load balancing, les politiques HTTP, ou les protocoles FTP/RTSP/DNS64.
-
L’exploitation a été observée avant la publication du patch, donc aucun travail de détection ou de vérification préalable ne permet de savoir si un accès a déjà été obtenu.
-
Citrix recommande de conserver des preuves (snapshot, logs, core dump), isoler l’appareil, changer tous les mots de passe, révoquer les certificats, et ne pas exposer la gestion via internet.