Failles Citrix NetScaler : la CISA fixe un délai au 30 septembre
La CISA a ajouté deux failles de Citrix NetScaler, notées 9,5 sur l'échelle CVSS, à sa liste des vulnérabilités activement exploitées le 27 septembre, avec un délai au 30 septembre pour les agences fédérales.
3 min de lecture

En chiffres
- CVSS severity score for both flaws
- 9.5 / 10
- actively exploited Citrix flaw CISA has flagged since 2021
- 26th
- deadline for U.S. federal agencies to patch
- Sept. 30
L'agence américaine de cybersécurité CISA affirme que des attaquants exploitent activement deux failles dans Citrix NetScaler. NetScaler est une famille d'appareils réseau placés devant les applications d'entreprise et les VPN. La CISA a ajouté les deux failles à son catalogue des vulnérabilités activement exploitées le 27 septembre 2026. Ce catalogue est une liste publique de failles confirmées comme étant attaquées dans la réalité. Les agences civiles fédérales ont désormais jusqu'au 30 septembre pour les corriger.
Selon l'alerte de la CISA, il s'agit de CVE-2026-88771 et CVE-2026-88772. Les deux obtiennent 9,5 sur 10 sur le Common Vulnerability Scoring System, ou CVSS. C'est une échelle standard utilisée par les équipes de sécurité pour évaluer la dangerosité d'une faille. Un score supérieur à 9 signifie généralement qu'un attaquant peut prendre le contrôle d'un système avec peu d'efforts et sans accès particulier.
Ce que font les deux failles
CVE-2026-88771 est un défaut de validation des entrées. Cela veut dire que le logiciel ne vérifie pas correctement les données qu'il reçoit avant d'agir dessus. BleepingComputer rapporte que cette faille touche tout déploiement NetScaler ADC et Gateway avec les réglages par défaut. Elle permet à un attaquant d'exécuter des commandes sans se connecter.
CVE-2026-88772 est une faille de sécurité mémoire. Le logiciel peut être trompé pour lire ou écrire au-delà des limites d'une zone mémoire qu'il a allouée. The Hacker News précise que cette faille ne s'applique que lorsqu'un réglage appelé DTLS est activé. DTLS chiffre le trafic rapide sans connexion. Il est activé par défaut sur tout NetScaler configuré comme serveur VPN. L'exploiter peut faire planter l'appareil ou permettre à un attaquant d'exécuter son propre code.
La CISA a déclaré : « Ce type de vulnérabilités constitue un vecteur d'attaque fréquent pour les acteurs malveillants et présente des risques importants pour l'administration fédérale. » L'agence n'a nommé aucun attaquant précis. Mais BleepingComputer et The Hacker News confirment tous deux que l'exploitation a lieu à l'échelle mondiale, pas dans un incident isolé.
Versions concernées et points à vérifier
| Élément | Détail |
|---|---|
| CVE-2026-88771 | Exécution de commandes non authentifiée, configuration par défaut |
| CVE-2026-88772 | Faille mémoire, nécessite DTLS activé (par défaut sur les configurations VPN) |
| Gravité | 9,5 / 10 (CVSS) pour les deux |
| Corrigé dans | NetScaler ADC/Gateway 14.1-73.37 ou supérieur, 13.1-64.23 ou supérieur |
| Non corrigé | Versions 12.1 et 13.0 (fin de support, aucun correctif prévu) |
| Délai fédéral | 30 septembre 2026, en vertu de la directive Binding Operational Directive 26-04 |
La Binding Operational Directive 26-04 est un ordre de la CISA obligeant les agences civiles fédérales américaines à corriger des failles précises avant une date fixée. Elle ne lie légalement que les agences gouvernementales. Mais la CISA publie les mêmes délais à titre de recommandation pour toute organisation utilisant le logiciel concerné.
BleepingComputer note qu'il s'agit de la 26e faille Citrix activement exploitée signalée par la CISA depuis novembre 2021. Ce rythme révèle une tendance. De nombreuses entreprises exposent NetScaler directement sur internet comme point d'accès VPN, ce qui en fait une cible récurrente.
Ce que cela signifie pour les développeurs
Si votre équipe utilise NetScaler ADC ou Gateway, vérifiez dès maintenant le numéro de build. Mettez à jour vers la version 14.1-73.37 ou 13.1-64.23 ou supérieure. Quiconque reste sur la version 12.1 ou 13.0 n'a plus aucun support et a besoin d'un plan de migration, pas seulement d'un correctif.
Citrix a publié des indicateurs de compromission via la console NetScaler. Mais l'entreprise elle-même a averti qu'ils ont une « valeur légale limitée pour l'analyse forensique », selon BleepingComputer. Un scan sans résultat n'est pas la preuve que rien ne s'est passé. The Hacker News détaille la marche à suivre en cas de soupçon de compromission antérieure. Isolez d'abord l'appareil. Révoquez tous les identifiants et jetons d'accès qui lui sont liés. Reconstruisez son micrologiciel à partir d'une image saine connue. Changez tous les mots de passe associés avant de le reconnecter au réseau.
Vérifiez aussi votre code d'infrastructure. Si un fichier de configuration Terraform, Ansible ou similaire référence une image ou une version figée de NetScaler, mettez également cette référence à jour. Sinon, un futur redéploiement pourrait faire revenir discrètement l'ancienne version vulnérable.
Sources
Articles liés

PeopleSoft CVE-2026-35273 : une seule lettre encodée déjoue les WAF
ShinyHunters exploite de nouveau en masse la faille CVE-2026-35273 d'Oracle PeopleSoft (CVSS 9,8), en contournant les règles WAF grâce à une lettre du chemin écrite %50.

SharePoint et MikroTik rejoignent la liste des failles exploitées de la CISA
La CISA a ajouté une faille de Microsoft SharePoint Server et une chaîne d'exploitation de MikroTik RouterOS à sa liste des vulnérabilités activement exploitées, avec un délai au 28 septembre pour les agences fédérales américaines.

Kiteworks demande à ses clients d'éteindre leurs serveurs ce week-end
Kiteworks a demandé à tous ses clients d'éteindre leurs serveurs pendant six heures le samedi 26 septembre, après que les forces de l'ordre ont signalé une attaque imminente.