Eakrin - stock.adobe.com

Citrix Netscaler : il est plus que temps d’appliquer les patchs

Citrix vient de dévoiler huit vulnérabilités critiques affectant Netscaler ADC et Gateway, dont deux permettent l’exécution de code arbitraire à distance sur les systèmes affectés. Et elles sont déjà exploitées.

Tout a commencé par un message publié sur Reddit au cœur du week-end : « est-ce que quelqu’un sait ce qui se passe avec Netscaler ? Nous venons de recevoir un appel de l’équipe sécurité de notre fournisseur IT ; ils ne donnent pas de détail, mais nous ont conseillé de débrancher nos Netscaler immédiatement ».

WatchTowr, spécialiste de la gestion de la surface d’attaque exposée, s’est rapidement mis en ordre de bataille, indiquant, en début de soirée du samedi 26 septembre, « réagir rapidement aux rumeurs de multiples vulnérabilités RCE [permettant d’exécution de corde arbitraire à distance, N.D.L.R.] non corrigées de Citrix Netscaler ».

24 heures plus tard, le CERT national néerlandais lançait l’alerte, de même que le CERT-EU. Citrix venait de rendre publique la sienne pour les CVE-2026-88771 à 88778. Huit vulnérabilités, donc, d’un coup. Deux d’entre elles, les CVE-2026-88771 et 88772 sont assorties d’un score de sévérité de 9,5 sur 10. Elles peuvent toutes deux être exploitées pour forcer l’exécution de code arbitraire à distance. Surtout, elles le sont déjà : « des cas d’exploitation des vulnérabilités CVE-2026-88771 et CVE-2026-88772 ont été observés sur des déploiements NetScaler non protégés. Citrix recommande vivement aux clients concernés d’installer les versions mises à jour dès que possible ».

Les mises à jour sont les suivantes : NetScaler ADC et NetScaler Gateway 14.1-73.37 et versions ultérieures ; NetScaler ADC et NetScaler Gateway 13.1-64.23 et versions ultérieures de la branche 13.1 ; NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS et versions ultérieures de 14.1-FIPS ; NetScaler ADC 13.1-FIPS et 13.1-NDcPP 13.1.37.279 et versions ultérieures de 13.1-FIPS et 13.1-NDcPP.

Par ailleurs, Citrix « recommande également vivement à ses clients de transférer les journaux NetScaler vers une plateforme de journalisation externe ou une plateforme SIEM afin de faciliter la surveillance centralisée, la détection des menaces, les enquêtes d’investigation et la gestion des incidents ». Cela s’ajoute aux conseils de l’éditeur en cas de suspicion de compromission de Netscaler ADC.

De premiers marqueurs techniques liés à l’exploitation des deux plus sérieuses vulnérabilités ont été publiquement partagés. Outre-Atlantique, l’agence américaine de la cybersécurité et de la sécurité des infrastructures (Cisa) a déjà ordonné aux administrations fédérales d’appliquer les correctifs sans attendre. Il y a de quoi ne pas attendre : un premier démonstrateur d’exploitation de la CVE-2026-88772 a été rendu public.

Pour approfondir sur Gestion des vulnérabilités et des correctifs (patchs)