Éteignez vos NetScaler : deux failles zero-day exploitées
Citrix confirme l'exploitation de deux failles zero-day critiques dans NetScaler, nécessitant une mise à jour urgente.
Éteignez vos NetScaler : Citrix confirme deux failles zero-day critiques déjà exploitées
Citrix a confirmé l'exploitation de deux failles zero-day critiques dans ses produits NetScaler ADC et NetScaler Gateway, déclenchées par une pré-notification du NCSC néerlandais. Ces failles, identifiées comme CVE-2026-88771 et CVE-2026-88772, ont été observées en production et sont déjà exploitées à l’échelle mondiale, selon une alerte de la CISA. Elles sont classées avec un score CVSS 4.0 de 9,5 sur 10, ce qui correspond à un niveau critique.
- CVE-2026-88771 : validation incorrecte des entrées permettant à un attaquant non authentifié d'exécuter des commandes arbitraires. Cette faille touche tous les déploiements de NetScaler ADC et Gateway, y compris en configuration par défaut.
- CVE-2026-88772 : dépassement de mémoire pouvant mener à une exécution de code à distance ou à un déni de service, uniquement si DTLS est activé (cas par défaut sur les serveurs virtuels VPN).
- Les versions correctives sont disponibles pour les versions 14.1 (14.1-73.37 et ultérieures), 13.1 (13.1-64.23 et ultérieures), avec des builds FIPS et NDcPP spécifiques.
- Les mises à jour d’août (CVE-2026-19490) ne protègent pas contre ces failles, et doivent être redéployées si elles ont été appliquées.
- Ces failles sont particulièrement dangereuses car les NetScaler sont souvent exposés sur Internet, offrant un point d’accès au réseau interne d’une entreprise.