Citrix a publié le 27 septembre des correctifs d’urgence pour huit vulnérabilités touchant NetScaler ADC et NetScaler Gateway. Deux d’entre elles, CVE-2026-88771 et CVE-2026-88772, étaient exploitées avant la publication des correctifs. Citrix ne fournit aucune mesure d’atténuation. Les administrateurs doivent mettre à jour les équipements et vérifier s’ils ont été compromis.

CVE-2026-88771 est un défaut de validation des entrées classé CWE-20. Il permet à un attaquant non authentifié d’exécuter des commandes arbitraires. Son score CVSS atteint 9,5. Toutes les installations de NetScaler ADC et NetScaler Gateway sont concernées, y compris les configurations par défaut. Aucune fonction particulière ne doit être activée. La version installée constitue le critère déterminant.

CVE-2026-88772 est un débordement mémoire classé CWE-19. Son score CVSS est également de 9,5. L’exploitation peut provoquer une exécution de code arbitraire ou un déni de service. DTLS doit être actif, ce qui correspond au réglage par défaut. Une passerelle reste vulnérable tant que DTLS n’est pas désactivé avec l’option `-dtls OFF`. Les autres serveurs virtuels sont concernés lorsqu’ils utilisent le type DTLS.

Citrix indique les versions concernées suivantes : NetScaler ADC et NetScaler Gateway 14.1 avant 14.1 - 73.37 ; NetScaler ADC et NetScaler Gateway 13.1 avant 13.1 - 64.23 ; NetScaler ADC FIPS avant 14.1 - 73.37 FIPS ; et NetScaler ADC, FIPS et NDcPP avant 13.1 - 37.279.

Les mises à jour corrigent six autres vulnérabilités. CVE-2026-88773 obtient un score CVSS de 9,3 et concerne le HTTP Request Smuggling, provoqué par une interprétation incohérente des requêtes HTTP. Aucun élément ne signale une exploitation active de cette faille. Les autres problèmes affichent des scores CVSS compris entre 7 et 8,8.

Le correctif empêche de nouvelles attaques, mais il ne supprime pas une compromission déjà présente. Citrix recommande de conserver l’image mémoire de l’équipement et les journaux pendant au moins un mois, puis de poursuivre la surveillance. NetScaler 14.1 - 73.36 ou une version ultérieure peut rechercher des marqueurs depuis sa page de sécurité lorsque la télémétrie est activée. Le support Citrix peut aussi fournir ces marqueurs. Citrix précise que cette vérification ne couvre pas tous les types de compromission. watchTowr conseille de renouveler tous les secrets et certificats stockés sur les équipements touchés. Bleeping Computer recommande de réduire l’exposition à Internet lorsqu’une mise à jour immédiate est impossible.

Le Centre national néerlandais de cybersécurité, le NCSC, aurait été la première autorité publique à alerter des organisations sur les deux failles exploitées. Les informations provenaient du CERT européen, qui a publié son propre bulletin le 27 septembre. L’alerte néerlandaise précédait la publication des CVE et indiquait que Citrix avait découvert les attaques en enquêtant sur des incidents dans des environnements clients. Les premiers indices sont apparus le 26 septembre sur Reddit. Le même jour, l’affaire était déjà débattue sur les réseaux sociaux, notamment par l’expert en sécurité Kevin Beaumont sur Mastodon.

Le NCSC n’a pas confirmé explicitement l’envoi de la première notification. Interrogé par Bleeping Computer, il a expliqué que la surveillance des menaces et le conseil aux organisations relevaient de ses missions. Il a refusé de donner davantage de détails, Bleeping Computer ne relevant pas de son périmètre. Le bulletin néerlandais a ensuite été rendu public.

Cette affaire constitue la troisième vague d’exploitation de failles NetScaler en environ deux mois. Selon Tenable, la CISA a ajouté CVE-2026-8452 à son catalogue en août, puis CVE-2026-19490 le 9 septembre. Ces deux vulnérabilités critiques étaient activement exploitées. Tenable estime que les groupes APT liés à des États ont représenté environ deux tiers de l’activité malveillante contre NetScaler au cours des sept dernières années. Les groupes de ransomware et leurs affiliés ont représenté le reste. Le Cyber Resilience Act impose depuis le 11 septembre de signaler les vulnérabilités découvertes aux CERT nationaux. Son régime de responsabilité pour la sécurité des produits électroniques doit entrer en vigueur fin 2027. L’obligation de signalement a permis au NCSC de prévenir des organisations avant la publication du bulletin de Citrix.