Citrix a publié des mises à jour de sécurité pour deux vulnérabilités critiques dans NetScaler ADC et NetScaler Gateway qui, selon l’entreprise, ont été exploitées contre des appareils non corrigés. Ces failles pourraient permettre à des attaquants distants d’exécuter des commandes ou du code sur des appliances exposées, couramment utilisées pour l’accès VPN, l’authentification et la fourniture d’applications.
L’entreprise a identifié les problèmes sous les références CVE-2026-88771 et CVE-2026-88772, chacune ayant reçu un score CVSS v4 de 9,5. Citrix a indiqué avoir observé une exploitation sur des déploiements n’ayant pas appliqué les mesures d’atténuation ou les mises à jour, sans toutefois révéler les acteurs responsables, l’ampleur de l’activité ni la date de début des attaques.
Conditions d’exposition
- CVE-2026-88771 est un problème de validation des entrées pouvant permettre l’exécution de commandes sans authentification. Citrix a indiqué que les versions affectées sont vulnérables quelle que soit leur configuration.
- CVE-2026-88772 est une vulnérabilité de débordement de mémoire pouvant entraîner l’exécution de code à distance ou un déni de service. Elle affecte les appliances sur lesquelles DTLS est activé, un paramètre activé par défaut pour de nombreux déploiements de serveurs virtuels VPN.
L’avis fait suite à des rapports de chercheurs en sécurité indiquant qu’ils avaient rencontré des éléments attestant de l’existence de deux vulnérabilités jusque-là non divulguées permettant l’exécution de code à distance sur NetScaler lors de travaux de réponse à incident. Citrix n’a pas explicitement confirmé si ces rapports concernaient les mêmes CVE, bien que les descriptions correspondent à l’avis de l’éditeur.
Mesures recommandées
Citrix a exhorté les clients exécutant des instances affectées qu’ils gèrent eux-mêmes à effectuer la mise à jour immédiatement. Les versions corrigées incluent NetScaler ADC et Gateway 14.1-73.37 et versions ultérieures, 13.1-64.23 et versions 13.1 ultérieures, ainsi que les builds FIPS et NDcPP mis à jour correspondants. L’entreprise gère les mises à jour de ses propres services cloud et de ses offres Adaptive Authentication gérées par Citrix.
Le bulletin traite également de six failles supplémentaires, dont un problème de contrebande de requêtes HTTP et plusieurs vulnérabilités liées à la sûreté de la mémoire. Celles-ci ne sont pas répertoriées comme étant activement exploitées.
Les organisations doivent considérer l’application de correctifs comme une seule composante de la réponse à incident lorsqu’une compromission est suspectée. Citrix recommande de préserver les journaux et preuves système pertinents, d’isoler les appliances potentiellement affectées, de renouveler les identifiants et secrets stockés par l’appareil, de révoquer les certificats et clés exposés, et de veiller à ce que les interfaces de gestion ne soient pas accessibles publiquement. Les administrateurs doivent également examiner les activités d’authentification et les journaux réseau afin de rechercher des signes indiquant qu’un accès a pu être obtenu avant l’installation des mises à jour.
