Citrix corrige en urgence deux failles critiques déjà exploitées dans ses produits NetScaler
Reprise en fanfare
Illustration : Flock
Le 28 septembre à 10h06
Citrix a corrigé huit vulnérabilités critiques en urgence le 27 septembre dans deux produits NetScaler. Il est recommandé aux administrateurs concernés de les installer aussi rapidement que possible car deux d’entre elles sont déjà exploitées. C’est la troisième fois en quelques mois que des failles sont exploitées dans NetScaler.
Citrix corrige en urgence deux failles critiques déjà exploitées dans ses produits NetScaler
Reprise en fanfare
Illustration : Flock
Citrix a corrigé huit vulnérabilités critiques en urgence le 27 septembre dans deux produits NetScaler. Il est recommandé aux administrateurs concernés de les installer aussi rapidement que possible car deux d’entre elles sont déjà exploitées. C’est la troisième fois en quelques mois que des failles sont exploitées dans NetScaler.
Sécurité
Sécurité
6 min
L’urgence vient de la criticité des failles et de la situation : deux vulnérabilités, estampillées CVE-2026-88771 et CVE-2026-88772, étaient déjà exploitées avant même la publication des correctifs. En outre, il n’existe pas de mesure d’atténuation, la seule méthode pour restaurer la sécurité des équipements étant de les mettre à jour puis de vérifier s’ils ont été compromis, indique Citrix dans son bulletin.
Deux failles déjà exploitées
Des deux failles, CVE-2026-88771 est la plus grave. C’est un défaut de validation des entrées (CWE-20) qui permet à un attaquant non authentifié d’exécuter des commandes arbitraires. Son score CVSS est de 9,5 sur 10, soit proche du maximal. Elle touche tous les déploiements NetScaler ADC et NetScaler Gateway, y compris en configuration par défaut, sans besoin d’activer la moindre fonction particulière. Examiner la configuration ne sert donc à rien, seule la version installée compte.
L’autre faille, 2026 - 88772, est un débordement mémoire (CWE-19) affichant le même score CVSS de 9,5. Exploitée, elle aussi peut permettre des exécutions de code arbitraires, ou des dénis de service. Seule petite différence avec la première faille sur l’exploitation, il faut que DTLS soit actif, ce qui est le cas par défaut. Une passerelle est vulnérable si DTLS n’a pas été désactivé avec l’option -dtls OFF, et les autres serveurs virtuels le sont s’ils sont de type DTLS, indique Citrix.
Citrix liste les équipements concernés par l’exploitation de ces failles :
- NetScaler ADC et NetScaler Gateway 14.1 avant 14.1 - 73.37
- NetScaler ADC et NetScaler Gateway 13.1 avant 13.1 - 64.23
- NetScaler ADC FIPS avant 14.1 - 73.37 FIPS
- NetScaler ADC, FIPS et NDcPP avant 13.1 - 37.279
Six autres failles sont corrigées dans les mises à jour publiées ce dimanche, dont une critique. CVE-2026-88773 affiche ainsi un score CVSS de 9,3 et est de type contrebande de requêtes HTTP (HTTP Request Smuggling) à cause d’une interprétation incohérente des requêtes. Elle est à peine moins critique que les deux premières, mais elle ne semble pas activement exploitée. Les autres vulnérabilités affichent un score allant de 7 à 8,8 et sont donc de sévérité importante.
Vérifier la compromission
Les différents bulletins de sécurité avertissent que l’installation des correctifs est essentielle mais pas suffisante. Elle empêche simplement les nouvelles exploitations, mais ne peut rien dans le cas d’une exploitation déjà active.
Il est ainsi recommandé de conserver l’image mémoire de l’équipement et les journaux d’au moins un mois, puis de continuer à surveiller l’équipement après la mise à jour. Ensuite, comme indiqué notamment par watchTowr, il faut chercher des traces de compromission. Deux méthodes sont possibles : lancer l’analyse des marqueurs depuis la page de sécurité de la console NetScaler (version 14.1 - 73.36 ou ultérieure, avec télémétrie activée), ou demander les marqueurs au support Citrix.
Attention cependant, car Citrix prévient que ces marqueurs ne couvrent pas tous les types de compromissions. De fait, watchTowr conseille de renouveler l’ensemble des secrets et certifications stockés sur les équipements affectés, tandis que Bleeping Computer recommande de réduire autant que possible l’exposition à internet si les correctifs ne peuvent pas être installés rapidement.
Signes précurseurs
Selon Bleeping Computer, c’est le Centre national néerlandais de cybersécurité (NCSC) qui a réagi publiquement le premier. Il a envoyé une notification aux entreprises néerlandaises au sujet des deux failles critiques activement exploitées dans les produits NetScaler. Les informations du NCSC sont venues du CERT européen, qui a également publié son propre bulletin ce 27 septembre.
Nos confrères indiquent que la notification du NCSC est arrivée avant et ne contenait pas encore les CVE, qui n’avaient pas encore été publiés. Le message envoyé aux entreprises indiquait simplement que Citrix avait découvert ces failles en enquêtant sur des incidents signalés dans des environnements clients. L’entreprise avait alors découvert l’exploitation active. Il semble que les premiers signes soient apparus le 26 septembre sur un fil Reddit. Le même jour, la situation était débattue sur les réseaux sociaux, notamment par l’expert en cybersécurité Kevin Beaumont sur Mastodon.
L’information a rapidement circulé grâce au Cyber Resilience Act. Comme nous l’indiquions plus tôt dans le mois, le règlement européen instaurera un régime de responsabilité pour la sécurité des produits électroniques fin 2027. Mais depuis le 11 septembre, il rend obligatoire le signalement des failles découvertes aux CERT nationaux. Dans le cas présent, ce fonctionnement explique comment le NCSC a pu prévenir les entreprises néerlandaises avant la publication du bulletin de Citrix.
Point intéressant, le NCSC ne reconnait pas clairement l’envoi de sa notification. Interrogé par Bleeping Computer, le centre de sécurité a répondu qu’il était de son rôle de surveiller « les développements pertinents et les menaces cyber affectant les Pays-Bas ». Il a ajouté : « Nous fournissons des informations et des conseils aux organisations afin qu’elles puissent prendre les mesures appropriées. Comme vous ne faites pas partie de notre circonscription, nous ne pouvons divulguer aucune information supplémentaire pour le moment ». Depuis, le bulletin du centre néerlandais est devenu public.
Troisième vague d’attaques en deux mois
C’est la troisième vague de failles NetScaler exploitées en peu de temps. Selon Tenable, la CISA (Cybersecurity and Infrastructure Security Agency) américaine avait déjà ajouté CVE-2026-8452 à son catalogue en août, puis CVE-2026-19490 le 9 septembre, deux failles critiques ayant été activement exploitées.
Toujours d’après Tenable, environ deux tiers de l’activité malveillante visant NetScaler ces sept dernières années venaient de groupes étatiques (APT), et un tiers de groupes de rançongiciels et de leurs affiliés.
Commentaires (1)
Abonnez-vous pour prendre part au débat
Déjà abonné ou lecteur ? Se connecter
Cet article est en accès libre, mais il est le produit d'une rédaction qui ne travaille que pour ses lecteurs, sur un média sans pub et sans tracker. Soutenez le journalisme tech de qualité en vous abonnant.
Accédez en illimité aux articles d'un média expert
Profitez d'au moins 1 To de stockage pour vos sauvegardes
Intégrez la communauté et prenez part aux débats
Partagez des articles premium à vos contacts
Abonnez-vousModifié à l'instant
Signaler un commentaire
Voulez-vous vraiment signaler ce commentaire ?