Jacqueline - stock.adobe.com
Citrix Netscaler : deux vulnérabilités utilisées pour déployer des têtes de pont
Les deux vulnérabilités CVE-2026-88771 et CVE-2026-88772 ont commencé à être exploitées bien avant que les correctifs ne soient publiés, notamment pour le déploiement de webshells.
Samedi 26 septembre, une question émanait de nombreuses lèvres : que se passe-t-il avec les systèmes Citrix NetScaler ? La réponse n'allait pas tarder à venir : toute une série de nouvelles vulnérabilités les affectait. Et en particulier deux, critiques, les CVE-2026-88771 et CVE-2026-88772. La publication des correctifs ne s'est pas faite attendre. Mais l'exploitation de ces vulnérabilités avait déjà commencé. Bien plus tôt.
Citrix ne l'ignorait pas : selon GreyNoise, l'équipementier a réservé des identifiants de vulnérabilités dès le 10 septembre. En somme, il savait que des vulnérabilités inédites existaient, trahies par leur exploitation. Le 24 septembre, le spécialiste de la gestion de la surface exposée relevait de premières opérations de reconnaissance et de recherche de systèmes affectés.
Selon Mandiant, « des organisations d'Amérique du Nord et d'Europe, notamment dans les secteurs de l'administration publique, des services financiers, des technologies, de l'éducation, ainsi que des services juridiques et professionnels, ont probablement été touchées par cette campagne d'exploitation » engagée depuis... « au moins début septembre ».
Ça, c'est pour la CVE-2026-88772. Mais la 88771 est également exploitée. Selon Mandiant, « l'analyse de la boîte à outils utilisée par l'acteur après l'exploitation révèle des webshells PHP personnalisés récemment découverts, tels que WHIPSHOT, capables de dissimuler des charges utiles de commande et de contrôle (C2) encodées en Base64 au sein d'en-têtes HTTP natifs ».
Ce n'est pas tout : « cette boîte à outils comprend également un nouveau tunnel Python associé, SLAPSHOT, capable de rediriger le trafic vers des réseaux internes à des fins de reconnaissance et de vol d’identifiants. Lors d’au moins une intrusion observée, l’acteur malveillant a acheminé le trafic via ce proxy pour mener manuellement des opérations de reconnaissance interne et de vol d’identifiants ».
Pour Mandiant, « cette campagne souligne le fait que les appareils de périphérie continuent d'être ciblés pour obtenir un accès initial aux réseaux des victimes ». Lesquelles s'ignorent généralement avant que d'autres dommages plus visibles ne surviennent. Pourquoi ? Parce non contentes de fournir une porte d'entrée royale, « ces équipements - notamment les contrôleurs de livraison d'applications, les passerelles VPN et les pare-feu - [...] sont exposés à Internet et se trouvent hors de portée des outils de détection et de réponse au niveau des terminaux (EDR) ».
Pour mémoire, Citrix « recommande également vivement à ses clients de transférer les journaux NetScaler vers une plateforme de journalisation externe ou une plateforme SIEM afin de faciliter la surveillance centralisée, la détection des menaces, les enquêtes d’investigation et la gestion des incidents ». Ce qui s’ajoute aux conseils de l’éditeur en cas de suspicion de compromission de Netscaler ADC.
