Citrix a confirmé l’exploitation de deux vulnérabilités zero-day dans les appareils NetScaler ADC et NetScaler Gateway, après que des avertissements particuliers ont été envoyés à des organisations et à des équipes de sécurité pendant le week-end. L’entreprise a publié le bulletin de sécurité CTX697096 ainsi que les mises à jour corrigeant les deux vulnérabilités, en plus de six autres vulnérabilités, portant à huit le nombre total de failles corrigées par la mise à jour.
Deux vulnérabilités avec un niveau de gravité de 9,5
La première vulnérabilité, CVE-2026-88771, présente un niveau de gravité de 9,5 et résulte d’une validation incorrecte des entrées. Un attaquant non authentifié peut l’exploiter afin d’exécuter des commandes arbitraires à distance. Citrix indique que la vulnérabilité affecte tous les déploiements de NetScaler ADC et NetScaler Gateway, y compris les configurations par défaut, et qu’elle ne nécessite pas l’activation d’une fonctionnalité supplémentaire.
Quant à CVE-2026-88772, il s’agit d’une vulnérabilité de dépassement de mémoire, également évaluée à 9,5, qui peut entraîner l’exécution de commandes à distance ou un déni de service. Son exploitation nécessite l’activation de DTLS sur l’appareil, sachant que DTLS est activé par défaut sur les serveurs VPN virtuels.
Versions affectées
Les versions affectées comprennent NetScaler ADC et NetScaler Gateway 14.1 antérieures à la version 14.1-73.37, ainsi que la version 13.1 antérieure à 13.1-64.23. La liste comprend également NetScaler ADC FIPS antérieur à 14.1-73.37 FIPS, ainsi que NetScaler ADC FIPS et NDcPP antérieurs à 13.1-37.279. Les déploiements de Secure Private Access Hybrid utilisant des instances NetScaler sont également affectés et doivent être mis à niveau vers les versions recommandées.
L’avis concerne les appareils NetScaler ADC et NetScaler Gateway gérés par les clients. Les services cloud gérés par Citrix, notamment Citrix-managed Adaptive Authentication, sont mis à niveau par Cloud Software Group.
Que change la confirmation officielle ?
Les appareils NetScaler servent souvent de points d’accès exposés à Internet afin de fournir un accès à distance et de distribuer des applications vers les réseaux internes. Leur compromission peut donc donner à un attaquant un point d’appui à la périphérie du réseau, sans qu’il ait besoin de compromettre d’abord un terminal interne. Citrix confirme que l’exploitation des deux vulnérabilités a été observée sur des déploiements pour lesquels aucune mesure d’atténuation ni aucun correctif n’avaient été appliqués.
Des fournisseurs, des équipes de sécurité et des agences nationales avaient demandé à certaines organisations d’arrêter leurs appareils NetScaler, tandis que la société watchTowr avait averti que des informations crédibles faisaient état de l’exploitation de vulnérabilités non corrigées permettant l’exécution de code à distance. Un avis attribué au Centre national de cybersécurité des Pays-Bas a également indiqué que l’exploitation avait été observée chez plusieurs clients de Citrix dans le monde, sans préciser l’ampleur des attaques.
Ce que les responsables doivent examiner
Les organisations doivent mettre à niveau leurs appareils NetScaler affectés vers les versions corrigées dès que possible. Si la mise à jour ne peut pas être effectuée immédiatement, l’article recommande de réduire l’exposition à Internet lorsque les exigences opérationnelles le permettent, jusqu’à l’installation des correctifs. Le calendrier de mise en œuvre reste important, car les mises à niveau de NetScaler peuvent provoquer une interruption opérationnelle, tandis que la publication de détails techniques et de mises à jour peut accroître les tentatives d’exploitation.