L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ordonné aux agences civiles du gouvernement fédéral de sécuriser avant le 30 septembre les appareils Citrix NetScaler affectés par deux vulnérabilités critiques, après la confirmation par Citrix qu’elles étaient effectivement exploitées dans des attaques zero-day.
Les deux vulnérabilités portent les identifiants CVE-2026-88771 et CVE-2026-88772 et permettent à des attaquants non authentifiés d’exécuter des commandes à distance sur des appareils NetScaler vulnérables. La première vulnérabilité affecte les déploiements de NetScaler ADC et de NetScaler Gateway dotés des configurations par défaut, tandis que la seconde nécessite l’activation de DTLS, une fonctionnalité que Citrix a indiqué être activée par défaut sur les serveurs VPN virtuels.
Qu’a demandé la CISA ?
La CISA a ajouté les deux vulnérabilités à son catalogue Known Exploited Vulnerabilities et a imposé aux agences couvertes par la directive opérationnelle obligatoire BOD 26-04 de corriger les appareils vulnérables dans le délai fixé. Elle a également appelé les utilisateurs et les administrateurs système à consulter les recommandations de Citrix et à vérifier les indicateurs de compromission avant d’installer les mises à jour, lorsque cela est possible.
L’agence avertit que l’installation de la mise à jour peut entraîner la perte d’une partie de la visibilité forensique. Les entités qui soupçonnent avoir été compromises devraient donc préserver les preuves avant la mise à jour et faire appel à des experts en investigation numérique si nécessaire.
Versions corrigées et situation des anciennes versions
Citrix a publié des mises à jour couvrant NetScaler ADC et Citrix NetScaler Gateway 14.1-73.37 et les versions ultérieures, ainsi que 13.1-64.23 et les versions ultérieures. Les versions prises en charge comprennent également NetScaler ADC 14.1-FIPS en version 14.1-73.37 FIPS et ultérieure, ainsi que NetScaler ADC 13.1-FIPS et 13.1-NDcPP en version 13.1.37.279 et ultérieure.
Les versions 12.1 et 13.0 ont atteint la fin de leur cycle de support et ne reçoivent plus de mises à jour de sécurité ; Citrix recommande de migrer les appareils qui les utilisent vers une version prise en charge.
Pourquoi cette information est-elle importante ?
Le risque ne se limite pas à la conformité réglementaire des agences américaines. Les appareils NetScaler exposés à Internet servent généralement de points d’accès ou de passerelles VPN, ce qui donne à l’exploitation de l’exécution de commandes à distance un impact potentiel sur les réseaux des entreprises. Shadowserver recense plus de 23 000 adresses IP présentant des empreintes NetScaler exposées sur Internet, dont environ 22 000 appareils ADC et un peu plus de 1 500 appareils Gateway, sans données permettant de déterminer combien d’appareils sont corrigés ou effectivement affectés.
Citrix a fourni des indicateurs publics de compromission via NetScaler Console, mais a reconnu qu’ils pouvaient avoir une valeur forensique limitée et ne pas révéler tous les cas de compromission. Par conséquent, l’installation du correctif seul ne suffit pas dans les environnements où des indicateurs suspects apparaissent ; la CISA et le CERT-EU recommandent de procéder à une évaluation de l’exposition à une compromission, en particulier sur les appareils directement connectés à Internet.
Contexte de l’exploitation
Les deux vulnérabilités s’inscrivent dans une série de vulnérabilités NetScaler exploitées au cours de l’année. En mars, Citrix avait averti au sujet de CVE-2026-3055 et de CVE-2026-4368, puis l’exploitation de la vulnérabilité de contournement de l’authentification CVE-2026-19490 a commencé au début du mois de septembre, après sa correction à la mi-août. Depuis novembre 2021, la CISA a ajouté 26 vulnérabilités Citrix exploitées, dont six ont été associées à des attaques menées par des gangs de rançongiciels.