Skip to content
Faille zero-dayEn cours

Citrix corrige deux failles zero-day NetScaler activement exploitées permettant une exécution de code à distance sans authentification

Citrix a confirmé deux failles zero-day critiques de NetScaler ADC et Gateway, CVE-2026-88771 et CVE-2026-88772, exploitées pour une exécution de code à distance non authentifiée avant tout correctif.

Victime
Citrix NetScaler
CVECVE-2026-88771CVE-2026-88772

Le 27 septembre 2026, Citrix a confirmé que deux vulnérabilités zero-day critiques de ses appareils NetScaler ADC et NetScaler Gateway — référencées CVE-2026-88771 et CVE-2026-88772 — avaient été exploitées dans la nature avant la disponibilité de correctifs. L'entreprise a publié des versions corrigées dans le bulletin de sécurité CTX697096 le jour même, et l'agence américaine de cybersécurité (CISA) a ajouté les deux failles à son catalogue des vulnérabilités activement exploitées, avertissant que « des acteurs malveillants exploitent activement ces vulnérabilités à l'échelle mondiale ».

Les deux bogues sont classés critiques, avec un score CVSSv4 de 9,5, et chacun peut à lui seul permettre une exécution de code à distance sur un appareil affecté. La CVE-2026-88771 provient d'une validation d'entrée incorrecte et permet à un attaquant non authentifié d'exécuter des commandes arbitraires ; la CVE-2026-88772 permet de la même façon une exécution de code à distance ou un déni de service. Les chercheurs de watchTowr, qui ont découvert les problèmes lors d'une investigation forensique, et des éditeurs comme Rapid7 ont averti que l'exploitation de la CVE-2026-88771 fonctionne contre les déploiements NetScaler en configuration par défaut avec une faible complexité, rendant probable une exploitation fiable contre tout appareil exposé et non corrigé.

Réponse d'urgence

Les failles zero-day sont apparues pour la première fois le 26 septembre, lorsque des administrateurs NetScaler ont indiqué s'être vu conseiller par leurs fournisseurs et équipes de sécurité de couper leurs appareils, à la suite d'une pré-notification confidentielle du Centre national de cybersécurité néerlandais (NCSC-NL). Citrix a publié des versions corrigées — NetScaler ADC et Gateway 14.1-73.37 et ultérieures, ainsi que 13.1-64.23 et ultérieures — le 27 septembre. La CISA a exhorté les défenseurs à rechercher des indicateurs de compromission avant d'appliquer les correctifs, car ceux-ci peuvent effacer les preuves forensiques nécessaires pour déterminer si un appareil avait déjà été compromis.

Pourquoi c'est important

Les passerelles NetScaler se situent en bordure de réseau et gèrent l'accès distant, ce qui en fait une cible pérenne et de grande valeur, tant pour les groupes d'espionnage que pour les affiliés de rançongiciels qui recherchent un point d'ancrage durable. Une faille d'exécution de code à distance pré-authentification sur un tel équipement est proche du pire scénario possible, et dès le 29 septembre, des sociétés de sécurité ont signalé que l'exploitation avait dégénéré en attaques de masse et opportunistes contre les appareils exposés sur Internet. Les systèmes non corrigés restant ciblés et les évaluations de compromission étant toujours en cours, le statut de l'incident a été enregistré comme en cours.

Chronologie

  1. Les administrateurs NetScaler sont invités à couper les appareils exposés sur Internet après une pré-notification confidentielle du NCSC néerlandais, tandis que des signalements d'exploitation active circulent.

  2. Citrix confirme les deux failles et publie des versions corrigées dans le bulletin de sécurité CTX697096 ; la CISA ajoute les CVE à son catalogue des vulnérabilités activement exploitées.

  3. Des sociétés de sécurité signalent une escalade de l'exploitation vers des attaques de masse contre les appareils non corrigés.

Sources

  1. cisa.govhttps://www.cisa.gov/news-events/alerts/2026/09/27/critical-zero-day-vulnerabilities-exploited-citrix-netscaler-adc-gateway
  2. rapid7.comhttps://www.rapid7.com/blog/post/etr-zero-day-exploitation-of-citrix-netscaler-adc-and-gateway-cve-2026-88771-and-cve-2026-88772/
  3. watchtowr.comhttps://watchtowr.com/intelligence/citrix-netscaler-zero-day-vulnerabilities-faq/
  4. helpnetsecurity.comhttps://www.helpnetsecurity.com/2026/09/29/netscaler-zero-day-exploitation-escalates-into-mass-attacks-cve-2026-88771/
  5. support.citrix.comhttps://support.citrix.com/external/article/CTX697096/citrix-netscaler-adc-and-citrix-netscaler-gateway-security-bulletin.html

Incidents liés

Faille zero-dayEn cours

SonicWall alerte sur deux failles zero-day de ses SMA 1000 exploitées activement (CVE-2026-15409, CVE-2026-15410)

SonicWall a publié une alerte urgente après la découverte d'attaquants enchaînant deux failles zero-day de ses boîtiers d'accès distant SMA 1000 — une SSRF non authentifiée notée CVSS 10.0 et une injection de commandes post-authentification —, Rapid7 ayant observé les deux vulnérabilités exploitées de concert contre des appareils exposés sur Internet avant même l'existence d'un correctif.

Victim
SonicWall SMA 1000
Faille zero-dayEn cours

La faille zero-day « RoguePlanet » de Microsoft Defender octroie les privilèges SYSTEM (CVE-2026-47281)

Des chercheurs ont divulgué une faille zero-day d'élévation de privilèges dans Microsoft Defender, baptisée RoguePlanet (CVE-2026-47281), qui exploite une situation de compétition pour détourner une opération de fichier exécutée en tant que SYSTEM et accorder à un attaquant local un accès SYSTEM complet sur des machines Windows à jour.

Victim
Microsoft Defender