Citrix NetScaler : deux failles critiques exploitées
Citrix NetScaler ADC et Gateway : deux failles critiques permettent une exécution de code sans authentification et sont exploitées. Versions et mesures.
Les équipements Citrix NetScaler ADC et Gateway font de nouveau l'objet d'une alerte du CERT-FR. Ouverte le 28 septembre 2026 sous la référence CERTFR-2026-ALE-011 et mise à jour le 5 octobre, elle porte sur plusieurs vulnérabilités, dont deux permettent à un attaquant non authentifié d'exécuter du code à distance. Ces deux failles sont activement exploitées, et des preuves de concept sont publiques. Pour les organisations qui exposent ces passerelles d'accès sur Internet, la mise à jour est urgente.
Huit vulnérabilités, deux exploitées
Le bulletin de sécurité CTX697096, publié par Citrix le 27 septembre, corrige huit vulnérabilités, de CVE-2026-88771 à CVE-2026-88778. Les deux plus graves obtiennent un score de 9,5 sur l'échelle CVSS v4.0 :
- CVE-2026-88771 relève d'une validation insuffisante des entrées et permet l'exécution de commandes arbitraires sans authentification. Selon Citrix, elle touche tous les déploiements, y compris en configuration par défaut ;
- CVE-2026-88772 est un débordement mémoire pouvant mener à une exécution de code ou à un déni de service. Elle suppose que DTLS soit activé, ce qui est le cas par défaut sur les serveurs virtuels VPN.
Citrix indique avoir observé des exploitations de ces deux failles sur des équipements non corrigés. D'après le CERT-FR, l'exploitation de CVE-2026-88771 a même commencé avant la disponibilité des correctifs. Les six autres vulnérabilités du bulletin (contrebande de requêtes HTTP, contournement de politique, débordements mémoire, prédiction des numéros de séquence TCP) dépendent de configurations particulières.
Un déni de service ajouté le 4 octobre
Le 4 octobre, Citrix a publié un second bulletin, CTX697174, consacré à CVE-2026-88779, qui permet un déni de service à distance. Le CERT-FR précise que la CISA, l'agence américaine de cybersécurité, la considère comme activement exploitée. Cette publication a conduit le CERT-FR à relever les versions minimales à installer.
Les versions à déployer
Selon l'alerte du CERT-FR, sont vulnérables les versions antérieures à :
- NetScaler ADC et Gateway 14.1-73.41 ;
- NetScaler ADC et Gateway 13.1-64.28 ;
- NetScaler ADC 14.1-73.41 FIPS ;
- NetScaler ADC 13.1-NDcPP 13.1-37.282 pour la branche 13.1-FIPS.
Citrix précise que ses services cloud gérés ont déjà été mis à jour. Les déploiements Secure Private Access en mode hybride qui s'appuient sur des instances NetScaler sont également concernés. Hormis un réglage TCP pour CVE-2026-88778, l'éditeur ne propose pas de contournement : la mise à jour reste la seule réponse.
Chercher des traces de compromission
Corriger ne suffit pas lorsque la faille a été exploitée avant le correctif. Mandiant et le Google Threat Intelligence Group ont publié le 29 septembre des indicateurs de compromission et des règles YARA, que le CERT-FR signale sans les avoir validés. Parmi les signaux cités figurent des échecs de négociation SSL dans le journal syslog et des messages de redémarrage de processus dans /var/log/messages. Citrix met aussi ses propres indicateurs à disposition via la console NetScaler.
Comme lors de l'alerte Metabase suivie par l'ANSSI, les équipements exposés sur Internet doivent passer en tête de file. La méthode proposée pour prioriser les correctifs d'un Patch Tuesday chargé s'applique ici : une faille exploitée sur une passerelle d'accès justifie une intervention hors cycle, suivie d'une recherche de compromission.