En bref

  • Citrix a divulgué le 27 septembre 2026 deux vulnérabilités RCE critiques (CVE-2026-88771 et CVE-2026-88772, CVSS 9.5) dans NetScaler ADC et Gateway, exploitées comme zero-days avant la publication du patch.
  • Systèmes affectés : NetScaler ADC et Gateway toutes versions antérieures aux builds correctifs — configuration par défaut suffisante pour CVE-2026-88771, DTLS activé requis pour CVE-2026-88772.
  • Action requise : appliquer immédiatement les mises à jour Citrix ou, si le patch ne peut être déployé dans l'heure, couper l'accès réseau aux appliances.

Les faits

Le 27 septembre 2026, Citrix a publié un bulletin de sécurité annonçant huit nouvelles vulnérabilités affectant NetScaler ADC (anciennement Citrix ADC) et NetScaler Gateway. Parmi elles, deux ont immédiatement retenu l'attention de l'ensemble de la communauté cybersécurité mondiale : CVE-2026-88771 et CVE-2026-88772, toutes deux notées CVSS v4 9.5 et confirmées comme ayant déjà été exploitées dans la nature avant même la publication du correctif — autrement dit, des zero-days à part entière.

CVE-2026-88771 est une vulnérabilité d'injection de commandes résultant d'une validation incorrecte des entrées dans le démon de gestion des appliances NetScaler. L'exploitation permet à un attaquant distant non authentifié d'exécuter des commandes arbitraires avec des privilèges root sur l'équipement cible. Le point critique ici est que la configuration par défaut de NetScaler suffit à exposer les systèmes : aucune option spéciale n'est requise, aucun module particulier n'a besoin d'être activé. Selon l'analyse publiée par Rapid7, toutes les appliances NetScaler vulnérables fonctionnant en configuration standard sont exploitables de manière fiable, quel que soit leur profil de déploiement.

CVE-2026-88772 est quant à elle un débordement de mémoire (memory overflow) dans la pile DTLS (Datagram Transport Layer Security) de NetScaler. Son exploitation aboutit soit à une exécution de code à distance, soit à une condition de déni de service. Contrairement à CVE-2026-88771, cette vulnérabilité n'est exploitable que lorsque DTLS est activé sur l'appliance — une fonctionnalité utilisée notamment dans les déploiements VPN SSL et les environnements Citrix Virtual Apps and Desktops. Cela réduit légèrement le périmètre exposé, mais de nombreuses organisations activent DTLS pour améliorer les performances de leurs sessions VDI.

Selon les investigations menées par Unit 42 (Palo Alto Networks) et publiées le 28 septembre 2026, les deux failles sont exploitées en parallèle dans des campagnes actives depuis plusieurs semaines avant la divulgation officielle. Les attaquants ont procédé à une exploitation en deux temps : utilisation de CVE-2026-88771 pour obtenir un premier accès root non authentifié, puis déploiement de web shells persistants permettant de maintenir l'accès même après application du patch. Ces web shells ont été observés dans des organisations relevant du secteur gouvernemental, des services financiers, de l'enseignement supérieur, du droit et des services professionnels.

La CISA (Cybersecurity and Infrastructure Security Agency) a ajouté les deux CVE à son catalogue KEV (Known Exploited Vulnerabilities) le 27 septembre 2026, le même jour que la divulgation de Citrix — une simultanéité rare qui traduit la gravité de la situation. Les agences fédérales américaines étaient tenues d'appliquer le correctif avant le 11 octobre 2026. La CISA a par ailleurs publié une guidance spécifique recommandant aux organisations de vérifier si des web shells n'ont pas déjà été déposés sur leurs systèmes, même après application du patch.

Help Net Security, qui a analysé les journaux d'attaque partagés par plusieurs victimes, indique que les premiers indicateurs d'exploitation remontent à fin août 2026, soit près d'un mois avant la publication du correctif. Les attaquants ont manifestement maintenu leurs accès de manière discrète pendant toute cette période, privilégiant le vol de credentials et la reconnaissance réseau plutôt que des actions bruyantes qui auraient pu déclencher des alertes.

BleepingComputer a rapporté que Citrix a explicitement recommandé aux administrateurs qui ne peuvent pas patcher immédiatement de couper l'accès réseau à leurs appliances NetScaler. Cette recommandation — couper une infrastructure critique de livraison d'applications pour se protéger — illustre à elle seule la gravité de la situation. Les équipes Citrix ont publié les builds correctifs pour toutes les versions supportées de NetScaler ADC et Gateway dans les heures suivant la divulgation.

Au total, selon les données CISA disponibles au 1er octobre 2026, 1 731 CVE sont confirmées comme exploitées dans la nature en 2026, dont 1 202 classées critiques. CVE-2026-88771 et CVE-2026-88772 s'inscrivent dans une tendance lourde : les équipements périmètre — VPN, load balancers, passerelles applicatives — constituent la cible privilégiée des attaquants cherchant un accès initial massif à des réseaux d'entreprise.

Impact et exposition

Le périmètre d'exposition est considérable : NetScaler ADC et Gateway sont déployés dans des dizaines de milliers d'organisations à travers le monde, notamment dans les secteurs bancaire, hospitalier, industriel et gouvernemental. NetScaler ADC est utilisé pour l'équilibrage de charge, la terminaison SSL et la livraison d'applications ; NetScaler Gateway est la solution VPN SSL/ZTNA de Citrix. Les deux produits sont souvent exposés directement sur Internet, ce qui les rend accessibles à tout attaquant mondial sans nécessiter d'accès préalable au réseau interne.

Pour CVE-2026-88771, l'absence de prérequis de configuration signifie que toutes les appliances non patchées sont exposées. Pour CVE-2026-88772, les organisations ayant activé DTLS — typiquement pour optimiser les sessions VDI Citrix — sont dans le périmètre. Les organisations ayant déjà subi une compromission avant le patch doivent conduire une investigation forensique complète : présence de web shells, création de comptes administrateurs non autorisés, exfiltration de configurations et de credentials.

Recommandations

  • Patcher immédiatement : appliquer les builds correctifs publiés par Citrix le 27 septembre 2026 pour toutes les versions supportées de NetScaler ADC et Gateway.
  • Vérifier l'absence de web shells : même après patch, inspecter les répertoires web accessibles des appliances pour détecter d'éventuels web shells déposés avant correction.
  • Auditer les logs depuis fin août 2026 : rechercher des patterns d'exploitation dans les journaux d'accès et d'erreur des appliances sur la période août-septembre 2026.
  • Désactiver DTLS si non nécessaire : pour les organisations qui n'utilisent pas activement DTLS, désactiver cette fonctionnalité comme mesure de défense en profondeur.
  • Isoler les appliances non patchées : si le patch ne peut être déployé immédiatement, couper l'accès externe aux appliances concernées conformément à la recommandation Citrix.

Alerte critique

Des web shells ont été déployés sur des appliances Citrix NetScaler compromises avant la publication du patch. Si votre organisation utilise NetScaler ADC ou Gateway et n'a pas encore patché, considérez votre système comme potentiellement compromis. Une investigation forensique s'impose avant et après application du correctif.

Comment vérifier si mon NetScaler a été compromis avant le patch ?

Recherchez dans les répertoires /var/netscaler/logon/ et /netscaler/ns_gui/ la présence de fichiers .php ou .aspx récents non inclus dans le firmware officiel. Auditez les logs /var/log/httpaccess.log et /var/log/nsvpn.log pour des requêtes POST anormales vers des chemins inhabituels. Vérifiez les comptes administrateurs créés depuis août 2026 et les connexions SSH depuis des adresses IP inconnues. CISA a publié une guidance avec des indicateurs de compromission spécifiques.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit