Citrix corrige deux failles zero-day NetScaler activement exploitées permettant une exécution de code à distance sans authentification
Citrix a confirmé deux failles zero-day critiques de NetScaler ADC et Gateway, CVE-2026-88771 et CVE-2026-88772, exploitées pour une exécution de code à distance non authentifiée avant tout correctif.
- Victime
- Citrix NetScaler
Le 27 septembre 2026, Citrix a confirmé que deux vulnérabilités zero-day critiques de ses appareils NetScaler ADC et NetScaler Gateway — référencées CVE-2026-88771 et CVE-2026-88772 — avaient été exploitées dans la nature avant la disponibilité de correctifs. L'entreprise a publié des versions corrigées dans le bulletin de sécurité CTX697096 le jour même, et l'agence américaine de cybersécurité (CISA) a ajouté les deux failles à son catalogue des vulnérabilités activement exploitées, avertissant que « des acteurs malveillants exploitent activement ces vulnérabilités à l'échelle mondiale ».
Les deux bogues sont classés critiques, avec un score CVSSv4 de 9,5, et chacun peut à lui seul permettre une exécution de code à distance sur un appareil affecté. La CVE-2026-88771 provient d'une validation d'entrée incorrecte et permet à un attaquant non authentifié d'exécuter des commandes arbitraires ; la CVE-2026-88772 permet de la même façon une exécution de code à distance ou un déni de service. Les chercheurs de watchTowr, qui ont découvert les problèmes lors d'une investigation forensique, et des éditeurs comme Rapid7 ont averti que l'exploitation de la CVE-2026-88771 fonctionne contre les déploiements NetScaler en configuration par défaut avec une faible complexité, rendant probable une exploitation fiable contre tout appareil exposé et non corrigé.
Réponse d'urgence
Les failles zero-day sont apparues pour la première fois le 26 septembre, lorsque des administrateurs NetScaler ont indiqué s'être vu conseiller par leurs fournisseurs et équipes de sécurité de couper leurs appareils, à la suite d'une pré-notification confidentielle du Centre national de cybersécurité néerlandais (NCSC-NL). Citrix a publié des versions corrigées — NetScaler ADC et Gateway 14.1-73.37 et ultérieures, ainsi que 13.1-64.23 et ultérieures — le 27 septembre. La CISA a exhorté les défenseurs à rechercher des indicateurs de compromission avant d'appliquer les correctifs, car ceux-ci peuvent effacer les preuves forensiques nécessaires pour déterminer si un appareil avait déjà été compromis.
Pourquoi c'est important
Les passerelles NetScaler se situent en bordure de réseau et gèrent l'accès distant, ce qui en fait une cible pérenne et de grande valeur, tant pour les groupes d'espionnage que pour les affiliés de rançongiciels qui recherchent un point d'ancrage durable. Une faille d'exécution de code à distance pré-authentification sur un tel équipement est proche du pire scénario possible, et dès le 29 septembre, des sociétés de sécurité ont signalé que l'exploitation avait dégénéré en attaques de masse et opportunistes contre les appareils exposés sur Internet. Les systèmes non corrigés restant ciblés et les évaluations de compromission étant toujours en cours, le statut de l'incident a été enregistré comme en cours.
Chronologie
Les administrateurs NetScaler sont invités à couper les appareils exposés sur Internet après une pré-notification confidentielle du NCSC néerlandais, tandis que des signalements d'exploitation active circulent.
Citrix confirme les deux failles et publie des versions corrigées dans le bulletin de sécurité CTX697096 ; la CISA ajoute les CVE à son catalogue des vulnérabilités activement exploitées.
Des sociétés de sécurité signalent une escalade de l'exploitation vers des attaques de masse contre les appareils non corrigés.
Sources
- cisa.govhttps://www.cisa.gov/news-events/alerts/2026/09/27/critical-zero-day-vulnerabilities-exploited-citrix-netscaler-adc-gateway
- rapid7.comhttps://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/
- watchtowr.comhttps://watchtowr.com/intelligence/citrix-netscaler-zero-day-vulnerabilities-faq/
- helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/09/29/netscaler-zero-day-exploitation-escalates-into-mass-attacks-cve-2026-88771/
- support.citrix.comhttps://support.citrix.com/external/article/CTX697096/citrix-netscaler-adc-and-citrix-netscaler-gateway-security-bulletin.html