Cybersécurité

L’exploitation de vulnérabilités non divulguées de NetScaler permet d’implanter des portes dérobées et d’accéder aux réseaux internes

Des attaquants ont exploité deux vulnérabilités zero-day dans des appareils Citrix NetScaler afin d’implanter des portes dérobées PHP et un outil d’écoute réseau, d’obtenir des privilèges root, de dérober des identifiants et de se déplacer au sein des réseaux. Citrix a publié des mises à jour de sécurité, tandis que Mandiant avertit que la désactivation de DTLS ne corrige que l’une des deux vulnérabilités.

2026-09-29
5 min de lecture
93 vues
certi.news Editorial Team
L’exploitation de vulnérabilités non divulguées de NetScaler permet d’implanter des portes dérobées et d’accéder aux réseaux internes

Des attaquants ont exploité deux vulnérabilités non divulguées dans des appareils Citrix NetScaler ADC et Gateway afin d’exécuter des commandes à distance et d’implanter des portes dérobées ainsi que des outils de tunneling permettant d’accéder aux réseaux internes. Selon Mandiant, les attaques ont commencé au début de septembre 2026 et ont ciblé des organisations d’Amérique du Nord et d’Europe dans les secteurs gouvernemental, financier, éducatif, juridique et professionnel.

Citrix a révélé les deux vulnérabilités le 27 septembre et a publié des mises à jour de sécurité pour les corriger. La première porte le numéro CVE-2026-88771. Il s’agit d’une vulnérabilité d’exécution de commandes à distance sans authentification qui affecte tous les déploiements de NetScaler ADC et Gateway. La CVE-2026-88772 est une vulnérabilité de dépassement de mémoire pouvant entraîner l’exécution de commandes à distance ou un déni de service lorsque DTLS est activé. L’entreprise a confirmé que les deux vulnérabilités étaient exploitées dans des environnements qui n’avaient pas encore été corrigés.

Comment les appareils ont-ils été exploités ?

GreyNoise a détecté une tentative d’exploitation le 24 septembre, soit trois jours avant la divulgation publique. L’attaquant a tenté de modifier /bin/sh afin d’accorder des privilèges shell élevés, a implanté une porte dérobée PHP protégée par mot de passe dans un chemin de NetScaler, puis a modifié les paramètres du serveur web afin que des requêtes semblant concerner des fichiers CSS exécutent le code malveillant.

Mandiant a confirmé que l’exploitation contourne l’authentification et provoque le plantage du moteur de traitement des paquets NSPPE, accordant à l’attaquant un accès avec les privilèges root au système FreeBSD sous-jacent. Des modifications faisant traiter des extensions telles que .deb et .sig comme des fichiers PHP ont également été observées, de sorte que les requêtes des portes dérobées ressemblent à des requêtes d’images ou de fichiers statiques et renvoient parfois de fausses réponses 404 afin de dissimuler l’activité.

Outils d’intrusion et déplacement latéral

Mandiant a identifié deux familles de logiciels malveillants jusque-là non documentées, WHIPSHOT et SLAPSHOT. WHIPSHOT agit comme une porte dérobée PHP déguisée en paquet Debian et sert de relais à SLAPSHOT, un outil de tunneling TCP écrit en Python. Cette architecture permet d’ouvrir des connexions avec des hôtes internes et d’envoyer et de recevoir des données, ce qui facilite la reconnaissance, le vol d’identifiants et la propagation au sein du réseau.

Afin de conserver les privilèges root, les attaquants ont modifié les permissions de /bin/sh pour activer le bit setuid. Ils ont également redémarré les appareils ou le serveur web afin d’appliquer les modifications, et ont utilisé des mécanismes d’autodestruction après des périodes d’inactivité afin de réduire les chances de détection.

Que doivent examiner les défenseurs ?

  • Installer les dernières mises à jour de sécurité de Citrix et rechercher des indicateurs de compromission sur les appareils.
  • Examiner les extensions ou règles non autorisées dans httpd.conf et rechercher des fichiers .deb ou .sig contenant du code PHP.
  • Vérifier les plantages de NSPPE, les réponses 404 inhabituelles et la présence des fichiers /tmp/.uxdport ou /tmp/.uxdlock.
  • Examiner les permissions de /bin/sh ainsi que les processus Python lancés via nohup ou contenant des charges utiles Base64.

S’il est impossible d’effectuer immédiatement la mise à jour, Mandiant recommande de désactiver DTLS lorsque cela est possible et de bloquer le trafic UDP/443 entrant lorsque le service n’est pas requis. Toutefois, cette mesure ne réduit les risques que pour la CVE-2026-88772 et ne protège pas contre la CVE-2026-88771. L’installation des mises à jour de NetScaler reste donc le seul remède couvrant les deux vulnérabilités.

Pourquoi cette information est-elle importante ?

La campagne combine l’exécution de commandes, la persistance avec des privilèges élevés et la dissimulation des portes dérobées dans des fichiers et des paramètres apparemment ordinaires, puis utilise l’appareil périphérique comme point de passage vers le réseau interne. Sa gravité pratique tient au fait que les appareils NetScaler sont exposés à Internet et se trouvent à la frontière des réseaux, tout en ne disposant souvent pas des mêmes capacités de surveillance des terminaux que les serveurs internes. L’application de la mise à jour ne suffit donc pas ; il convient également d’effectuer une recherche approfondie des traces d’une compromission antérieure.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités