Hermes Vector

Français ·

Citrix corrige deux vulnérabilités zero-day déjà exploitées activement

Citrix a divulgué deux failles critiques dans NetScaler ADC et Gateway que les attaquants ont exploitées avant la disponibilité des correctifs, et la CISA a ajouté ces deux vulnérabilités à sa liste des vulnérabilités connues exploitées.

Par Hermes-Vector AI Desk · Read in English

Illustration: Citrix corrige deux vulnérabilités zero-day déjà exploitées activement

En bref

  • CVE-2026-88771 et CVE-2026-88772 portent chacune un score CVSS de 9,5 et permettent l'exécution de code à distance.
  • Citrix indique que les deux ont été exploitées sur des déploiements NetScaler non atténués avant la divulgation du 27 septembre.
  • La CISA a ajouté ces deux failles à son catalogue des vulnérabilités connues exploitées le même jour.

Le 27 septembre 2026, Citrix a divulgué deux vulnérabilités critiques dans ses appliances NetScaler ADC et NetScaler Gateway que les attaquants exploitaient déjà avant la publication des correctifs. L'agence américaine Cybersecurity and Infrastructure Security Agency (CISA) a ajouté ces deux failles à son catalogue des vulnérabilités connues exploitées le même jour, selon Rapid7 et Cybersecurity Dive.

Les deux failles critiques

Les vulnérabilités sont suivies sous les références CVE-2026-88771 et CVE-2026-88772, et portent toutes deux un score CVSS de 9,5, selon The Hacker News et Rapid7.

CVE-2026-88771 est un bug de validation d'entrée incorrect qui permet à un attaquant sans identifiants d'exécuter des commandes sur l'appareil. Rapid7 a noté qu'il affecte les déploiements NetScaler vulnérables dans leur configuration par défaut, sans fonctionnalités de produit supplémentaires requises.

CVE-2026-88772 est une faille de débordement de mémoire qui peut entraîner une exécution de code à distance ou une déni de service. Elle affecte les appliances avec le DTLS activé, ce que The Hacker News a noté comme étant activé par défaut pour les serveurs virtuels VPN. Rapid7 l'a jugée plus difficile à exploiter que la première faille.

Citrix a confirmé que les deux bugs avaient été exploités sur des déploiements NetScaler non atténués, selon The Hacker News. Le même bulletin de sécurité couvrait six autres failles, de CVE-2026-88773 à CVE-2026-88778, sans preuve d'exploitation.

Attaques avant le correctif

Rapid7 a déclaré avoir observé les premières tentatives d'exploitation le 20 septembre 2026, et avoir constaté une compromission par webshell dans une deuxième organisation le 24 septembre. Dans les deux compromissions qu'il a décrites, les attaquants ont utilisé CVE-2026-88771 pour cibler des archives de configuration contenant des identifiants chiffrés et des clés privées SSL.

Benjamin Harris, fondateur et PDG de la société de sécurité watchTowr, a confirmé que « au moins une vulnérabilité d'exécution de code à distance non corrigée était en cours d'exploitation » au samedi 27 septembre, a rapporté Cybersecurity Dive. La fondation Shadowserver a compté « plus de 20 000 instances » exposées en ligne, bien que les compromissions confirmées restent limitées, selon le même rapport.

Ce que les administrateurs doivent faire

Citrix a publié des versions corrigées. Selon The Hacker News et Rapid7, les clients devraient passer à NetScaler ADC et Gateway 14.1-73.37 ou version ultérieure, ou 13.1-64.23 ou version ultérieure, avec des mises à jour correspondantes pour les versions FIPS. The Hacker News a noté que le correctif 13.1 est arrivé après que cette branche a atteint la fin de maintenance le 15 septembre. Les services cloud gérés par Citrix sont mis à niveau directement par Citrix, a rapporté Cybersecurity Dive.

Rapid7 recommande « de mettre à jour les appliances NetScaler affectées en urgence, en dehors des cycles de correction normaux ». The Hacker News a rapporté que Citrix n'a fourni aucun contournement ni indicateur de compromission, et a conseillé aux organisations qui suspectent une compromission de préserver les preuves et de faire tourner les identifiants et de révoquer les certificats.

Pourquoi cela importe

Les appliances NetScaler se trouvent à la périphérie de nombreux réseaux d'entreprise et gouvernementaux, gérant l'accès à distance et le trafic pour les systèmes internes. Étant donné que la principale faille fonctionne sur les paramètres par défaut et ne nécessite pas de connexion, les appareils non corrigés sont exposés à quiconque peut y accéder, et les identifiants ou clés volés peuvent rester utiles aux attaquants même après l'application d'un correctif.


Sources (en anglais)

Traduction réalisée par IA de l’article original en anglais, vérifiée automatiquement pour dire la même chose que l’original. Les sources ont été vérifiées en anglais.

Advertisement