En bref

  • Trois vulnérabilités critiques CVSS 9,5 dans Citrix NetScaler ADC et Gateway, dont deux zero-days exploitées activement depuis fin septembre 2026
  • Affecte toutes les versions antérieures à 14.1-73.46 et 13.1-64.29
  • Patch immédiat obligatoire — CVE-2026-88771 exploitable en configuration par défaut, sans interaction utilisateur

Les faits

Le 27 septembre 2026, Citrix a divulgué huit nouvelles vulnérabilités affectant NetScaler ADC et NetScaler Gateway, parmi lesquelles deux failles critiques d'exécution de code à distance : CVE-2026-88771 et CVE-2026-88772, toutes deux avec un score CVSSv4 de 9,5. Avant même leur divulgation publique officielle, ces deux failles étaient déjà activement exploitées dans la nature en tant que zero-days par des acteurs malveillants non identifiés publiquement à ce stade.

Le 8 octobre 2026, Citrix a publié un nouveau bulletin de sécurité (CTX697191) pour une troisième vulnérabilité critique : CVE-2026-107406, un dépassement de mémoire dans le composant SAML, affichant également un score CVSS v4.0 de 9,5. Cette faille affecte spécifiquement les appliances NetScaler configurées avec des assertions SAML, une configuration répandue dans les environnements utilisant NetScaler Gateway pour l'authentification unique (SSO) en entreprise.

CVE-2026-88771 est la plus préoccupante des trois. Elle affecte les déploiements NetScaler dans leur configuration par défaut, sans nécessiter aucune fonctionnalité supplémentaire activée. Citrix a précisé que la complexité d'attaque est classée comme faible, ce qui signifie qu'une exploitation fiable est probable contre tous les appliances NetScaler vulnérables, quelle que soit leur configuration. Un attaquant non authentifié disposant d'un accès réseau à l'interface de gestion peut déclencher l'exécution de code arbitraire à distance, sans interaction de la part d'un utilisateur légitime.

CVE-2026-88772 partage le même score CVSS 9,5 et le même statut d'exploitation active. Selon les analyses publiées par Rapid7 et watchTowr, les deux failles auraient été exploitées plusieurs jours avant la divulgation officielle de Citrix. Les indicateurs de compromission (IoC) observés incluent des accès anormaux aux endpoints de l'API de management, le dépôt de webshells dans les répertoires accessibles via HTTP, et l'exfiltration de fichiers de configuration contenant des identifiants de service.

Citrix NetScaler ADC (Application Delivery Controller) et NetScaler Gateway sont des équipements critiques déployés massivement dans les grandes entreprises et administrations pour gérer l'accès VPN, l'équilibrage de charge applicatif et l'authentification centralisée. Selon les estimations Shodan et Censys publiées en septembre 2026, plus de 26 000 instances NetScaler sont exposées directement sur Internet, dont environ 3 400 en France. Ces chiffres placent NetScaler parmi les équipements réseau périmètre les plus exposés aux menaces actuelles.

L'exploitation de failles critiques NetScaler n'est pas un phénomène nouveau. En 2023 et 2024, les groupes Lockbit, Volt Typhoon et plusieurs APT nord-coréens avaient déjà exploité des vulnérabilités similaires pour établir des accès initiaux persistants. Les techniques d'exploitation documentées incluent le dépôt de webshells qui survivent aux redémarrages, la modification de fichiers de configuration pour maintenir un accès permanent, et l'exfiltration de tokens Kerberos et NTLM permettant des mouvements latéraux sur le réseau interne. En 2024, Mandiant avait estimé à plusieurs milliers le nombre d'organisations compromises via des failles NetScaler non patchées.

Pour CVE-2026-88771 et CVE-2026-88772, les versions correctrices sont NetScaler ADC et Gateway 14.1-73.41 ou version ultérieure, et 13.1-64.28 ou version ultérieure. Pour CVE-2026-107406, les versions correctrices sont 14.1-73.46 et 13.1-64.29. Citrix recommande directement de patcher vers ces dernières versions qui couvrent les trois CVE simultanément. Le CERT-FR a relayé cette alerte dans son bulletin CERTFR-2026-ACT-042 en recommandant l'application immédiate des correctifs.

Point critique souvent négligé : la vérification d'intégrité des équipements après le patch. Citrix a documenté des cas où des systèmes correctement mis à jour continuaient à héberger des webshells installés avant l'application du correctif. Un patch seul ne suffit pas si le système était compromis pendant la fenêtre d'exploitation. La procédure de vérification officielle est détaillée dans le bulletin CTX697191 et inclut l'utilisation de l'outil de vérification d'intégrité Citrix ADM.

Impact et exposition

Toute organisation utilisant NetScaler ADC ou NetScaler Gateway sur les branches 14.1 antérieures à 73.41 et 13.1 antérieures à 64.28 est exposée aux CVE-2026-88771 et CVE-2026-88772. Pour CVE-2026-107406, les instances avec SAML activé sont dans le périmètre direct. La mise à jour vers 14.1-73.46 ou 13.1-64.29 couvre les trois failles simultanément. Les secteurs les plus exposés sont la santé, les services financiers, les administrations publiques et l'industrie, qui utilisent NetScaler comme passerelle VPN principale. CVE-2026-88771 ne requiert ni interaction utilisateur ni configuration spécifique, ce qui rend probable une exploitation automatisée à grande échelle.

Recommandations

  • Mise à jour immédiate vers NetScaler ADC et Gateway 14.1-73.46 ou 13.1-64.29 (couvre les trois CVE)
  • Vérification d'intégrité via l'outil Citrix ADM ou les IoC publiés par watchTowr et Rapid7 pour détecter des webshells préexistants
  • Rotation des secrets : tokens de session, certificats et mots de passe de comptes de service potentiellement accessibles depuis un équipement compromis
  • Restriction des accès à l'interface de management NetScaler (NSIP) aux seules IP d'administration — si ce n'est pas déjà fait, c'est la mesure de réduction de surface la plus rapide à déployer
  • Vérification des logs d'accès management sur les 30 derniers jours pour identifier des accès anormaux antérieurs au patch

Alerte critique

CVE-2026-88771 et CVE-2026-88772 étaient exploitées activement avant le 27 septembre 2026. Si votre organisation n'a pas encore appliqué les correctifs Citrix, considérez vos équipements NetScaler comme potentiellement compromis et procédez à une vérification forensique avant et après le patch.

Comment vérifier si mon NetScaler a été compromis avant le patch ?

Utilisez l'outil de vérification d'intégrité décrit dans le bulletin CTX697191 de Citrix. Vérifiez aussi la présence de fichiers inhabituels dans les répertoires /netscaler et /var/nslog, analysez les logs d'accès à l'interface NSIP, et recherchez des connexions sortantes vers des IPs inconnues dans vos logs firewall sur la période du 20 septembre au jour du patch. Les IoC de watchTowr incluent des webshells PHP et Python dans les répertoires accessibles via HTTP.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit