Aller au contenu
InYourGeek
visiteur@inyourgeek — console
↹ compléter↑↓ historique⏎ ouvrirhelp
EN
Sécurité· 3 min de lecture

Deux failles critiques exploitées dans NetScaler avant tout correctif

Citrix a confirmé le 27 septembre deux exécutions de code à distance notées 9.5 dans NetScaler ADC et Gateway, exploitées avant la publication du correctif. Un boîtier exposé a donc pu être atteint pendant plusieurs jours sans qu'aucun correctif n'existe.

Illustration sombre : de dos, un technicien la main sur la porte d'une baie réseau ouverte, dans un couloir de serveurs éclairé par une seule lampe de travail ambrée.

Deux notes de 9.5, et des exploitations déjà observées

Le 27 septembre 2026, Citrix a publié le bulletin de sécurité CTX697096, qui confirme deux vulnérabilités d’exécution de code à distance dans NetScaler ADC et NetScaler Gateway : CVE-2026-88771 et CVE-2026-88772, toutes deux avec un score de sévérité de 9.5. La première provient d’un défaut de validation des entrées et permet à un attaquant non authentifié d’exécuter des commandes arbitraires. La seconde est un débordement mémoire, qui peut mener à l’exécution de code ou à un déni de service. Selon le compte-rendu de Bleeping Computer, l’éditeur indique que des exploitations des deux failles ont été observées sur des déploiements non protégés. Ces équipements sont couramment placés en bordure de réseau pour fournir l’accès distant : les compromettre donne un point d’entrée au périmètre, sans avoir à passer par un poste interne.

La configuration par défaut suffit

C’est le premier point à vérifier avant de se rassurer sur une configuration particulière. Citrix précise que CVE-2026-88771 touche tous les déploiements NetScaler ADC et NetScaler Gateway, y compris ceux en configuration par défaut, et qu’aucune fonction supplémentaire n’a besoin d’être activée pour que la faille soit exploitable.

CVE-2026-88772, elle, s’exploite lorsque DTLS est activé — et DTLS est activé par défaut sur les serveurs virtuels VPN. Autrement dit, la réponse à « est-ce que je suis concerné ? » ne se déduit pas d’un souvenir d’installation : elle se lit sur l’état réel de DTLS, serveur virtuel par serveur virtuel.

Les périmètres qu’on oublie de compter

Les versions corrigées ne se résument pas à deux lignes. Sont affectées les branches 14.1 antérieures à 14.1-73.37 et 13.1 antérieures à 13.1-64.23, mais aussi NetScaler ADC FIPS avant 14.1-73.37 FIPS, et NetScaler ADC FIPS et NDcPP avant 13.1-37.279. Un inventaire fait sur les deux premières lignes seulement laisse dehors les boîtiers certifiés, qui ont leurs propres builds.

S’y ajoutent les déploiements Secure Private Access Hybrid reposant sur des instances NetScaler, également concernés et à mettre à niveau. Le bulletin ne couvre en revanche que les équipements gérés par le client : Cloud Software Group indique s’occuper des services cloud gérés par Citrix et de Citrix-managed Adaptive Authentication. Savoir de quel côté de cette frontière se trouve chaque instance fait donc partie du travail. Enfin, la même mise à jour corrige six autres vulnérabilités NetScaler, soit huit au total — la fenêtre de maintenance à planifier porte sur huit correctifs, pas sur deux.

Avant le correctif, il y a eu un week-end

La chronologie compte autant que le patch. Les premiers signaux sont venus d’administrateurs rapportant que leur prestataire informatique ou une équipe sécurité les appelait sans donner de détails, en conseillant d’éteindre immédiatement leurs NetScaler. D’autres ont indiqué avoir été contactés par des forces de l’ordre, des CERT et des agences nationales de cybersécurité. L’entreprise watchTowr a ensuite déclaré publiquement réagir à des rumeurs d’exploitation de plusieurs RCE NetScaler non corrigées, jugées crédibles après vérification auprès de sources qu’elle qualifie d’autorisées. Avant la divulgation, le NCSC néerlandais aurait envoyé une pré-notification aux organisations du pays, à partir d’informations reçues d’un CERT partenaire européen, mentionnant deux vulnérabilités menant indépendamment à l’exécution de code : l’une permettait de placer du shellcode directement en mémoire, la seconde était encore en cours d’analyse. Aucun identifiant CVE n’était alors attribué.

Conséquence concrète : entre ces alertes du week-end et la publication du 27 septembre, un équipement exposé était atteignable sans qu’aucun correctif ne soit disponible. Les éléments publics à ce stade ne fournissent pas d’indicateurs de compromission.

Mettre à jour ferme la porte. Cela ne dit pas qui est passé avant.

Sources (1)

PartagerXLinkedInFacebookBluesky

Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.