Aller au contenu
Dernière minuteProgrammation

Failles Citrix NetScaler : la CISA fixe un délai au 30 septembre

La CISA a ajouté deux failles de Citrix NetScaler, notées 9,5 sur l'échelle CVSS, à sa liste des vulnérabilités activement exploitées le 27 septembre, avec un délai au 30 septembre pour les agences fédérales.

Par Tech AI Wire Team

3 min de lecture

XLinkedIn
A black rack-mount network appliance with the NetScaler wordmark on its front bezel, on a plain gray backdrop.

En chiffres

CVSS severity score for both flaws
9.5 / 10
actively exploited Citrix flaw CISA has flagged since 2021
26th
deadline for U.S. federal agencies to patch
Sept. 30

L'agence américaine de cybersécurité CISA affirme que des attaquants exploitent activement deux failles dans Citrix NetScaler. NetScaler est une famille d'appareils réseau placés devant les applications d'entreprise et les VPN. La CISA a ajouté les deux failles à son catalogue des vulnérabilités activement exploitées le 27 septembre 2026. Ce catalogue est une liste publique de failles confirmées comme étant attaquées dans la réalité. Les agences civiles fédérales ont désormais jusqu'au 30 septembre pour les corriger.

Selon l'alerte de la CISA, il s'agit de CVE-2026-88771 et CVE-2026-88772. Les deux obtiennent 9,5 sur 10 sur le Common Vulnerability Scoring System, ou CVSS. C'est une échelle standard utilisée par les équipes de sécurité pour évaluer la dangerosité d'une faille. Un score supérieur à 9 signifie généralement qu'un attaquant peut prendre le contrôle d'un système avec peu d'efforts et sans accès particulier.

Ce que font les deux failles

CVE-2026-88771 est un défaut de validation des entrées. Cela veut dire que le logiciel ne vérifie pas correctement les données qu'il reçoit avant d'agir dessus. BleepingComputer rapporte que cette faille touche tout déploiement NetScaler ADC et Gateway avec les réglages par défaut. Elle permet à un attaquant d'exécuter des commandes sans se connecter.

CVE-2026-88772 est une faille de sécurité mémoire. Le logiciel peut être trompé pour lire ou écrire au-delà des limites d'une zone mémoire qu'il a allouée. The Hacker News précise que cette faille ne s'applique que lorsqu'un réglage appelé DTLS est activé. DTLS chiffre le trafic rapide sans connexion. Il est activé par défaut sur tout NetScaler configuré comme serveur VPN. L'exploiter peut faire planter l'appareil ou permettre à un attaquant d'exécuter son propre code.

La CISA a déclaré : « Ce type de vulnérabilités constitue un vecteur d'attaque fréquent pour les acteurs malveillants et présente des risques importants pour l'administration fédérale. » L'agence n'a nommé aucun attaquant précis. Mais BleepingComputer et The Hacker News confirment tous deux que l'exploitation a lieu à l'échelle mondiale, pas dans un incident isolé.

Versions concernées et points à vérifier

ÉlémentDétail
CVE-2026-88771Exécution de commandes non authentifiée, configuration par défaut
CVE-2026-88772Faille mémoire, nécessite DTLS activé (par défaut sur les configurations VPN)
Gravité9,5 / 10 (CVSS) pour les deux
Corrigé dansNetScaler ADC/Gateway 14.1-73.37 ou supérieur, 13.1-64.23 ou supérieur
Non corrigéVersions 12.1 et 13.0 (fin de support, aucun correctif prévu)
Délai fédéral30 septembre 2026, en vertu de la directive Binding Operational Directive 26-04

La Binding Operational Directive 26-04 est un ordre de la CISA obligeant les agences civiles fédérales américaines à corriger des failles précises avant une date fixée. Elle ne lie légalement que les agences gouvernementales. Mais la CISA publie les mêmes délais à titre de recommandation pour toute organisation utilisant le logiciel concerné.

BleepingComputer note qu'il s'agit de la 26e faille Citrix activement exploitée signalée par la CISA depuis novembre 2021. Ce rythme révèle une tendance. De nombreuses entreprises exposent NetScaler directement sur internet comme point d'accès VPN, ce qui en fait une cible récurrente.

Ce que cela signifie pour les développeurs

Si votre équipe utilise NetScaler ADC ou Gateway, vérifiez dès maintenant le numéro de build. Mettez à jour vers la version 14.1-73.37 ou 13.1-64.23 ou supérieure. Quiconque reste sur la version 12.1 ou 13.0 n'a plus aucun support et a besoin d'un plan de migration, pas seulement d'un correctif.

Citrix a publié des indicateurs de compromission via la console NetScaler. Mais l'entreprise elle-même a averti qu'ils ont une « valeur légale limitée pour l'analyse forensique », selon BleepingComputer. Un scan sans résultat n'est pas la preuve que rien ne s'est passé. The Hacker News détaille la marche à suivre en cas de soupçon de compromission antérieure. Isolez d'abord l'appareil. Révoquez tous les identifiants et jetons d'accès qui lui sont liés. Reconstruisez son micrologiciel à partir d'une image saine connue. Changez tous les mots de passe associés avant de le reconnecter au réseau.

Vérifiez aussi votre code d'infrastructure. Si un fichier de configuration Terraform, Ansible ou similaire référence une image ou une version figée de NetScaler, mettez également cette référence à jour. Sinon, un futur redéploiement pourrait faire revenir discrètement l'ancienne version vulnérable.

Sources

  1. CISA Adds Two Known Exploited Vulnerabilities to Catalog - CISA
  2. CISA orders feds to patch exploited Citrix flaws by Wednesday - BleepingComputer
  3. CISA Says Attackers Are Exploiting Two Critical Citrix NetScaler Flaws Globally - The Hacker News

Articles liés