Citrix a averti les responsables informatiques de l’existence d’une vulnérabilité critique, identifiée sous le numéro CVE-2026-107406, dans les appliances NetScaler ADC et les solutions NetScaler Gateway d’accès sécurisé à distance, et les a appelés à installer immédiatement les mises à jour recommandées. Le problème provient d’un défaut de dépassement de capacité mémoire qui peut être exploité pour exécuter des commandes à distance sur l’appareil ciblé ou provoquer un état de déni de service entraînant son arrêt.
Tous les déploiements NetScaler ne sont pas nécessairement exposés ; la vulnérabilité exige en effet que l’appareil soit configuré pour fonctionner comme fournisseur d’identité ou fournisseur de services dans le cadre du protocole SAML (Security Assertion Markup Language). Citrix a déclaré ne disposer, au moment de la publication de son bulletin de sécurité, d’aucune preuve d’une exploitation non corrigée de la vulnérabilité dans des attaques réelles, mais a exhorté les clients concernés à consulter le bulletin et à mettre leurs systèmes à niveau dans les meilleurs délais.
Versions recommandées par Citrix
L’entreprise a indiqué les versions suivantes, ou les versions ultérieures, pour corriger le problème :
- NetScaler ADC et NetScaler Gateway 14.1-73.46 et versions ultérieures.
- NetScaler ADC et NetScaler Gateway 13.1-64.29 et versions ultérieures de la branche 13.1.
- NetScaler ADC 14.1-FIPS version 14.1-73.46 FIPS et versions ultérieures de la branche 14.1-FIPS.
- NetScaler ADC 13.1-FIPS et 13.1-NDcPP version 13.1.37.283 et versions ultérieures des deux branches.
Pourquoi cette alerte est-elle importante ?
Shadowserver recense plus de 21 000 adresses IP présentant des empreintes NetScaler sur Internet, dont un peu plus de 1 500 instances Gateway et environ 20 000 appliances NetScaler ADC. Ce chiffre n’indique pas combien d’appareils correspondent à des systèmes réels exposés, à des appareils leurres ou à des systèmes déjà mis à jour, et ne prouve pas non plus qu’ils utilisent tous la configuration liée à SAML, mais il illustre l’ampleur potentielle de la surface d’exposition.
La priorité accordée à la correction s’inscrit dans le contexte d’un historique récent d’exploitation de vulnérabilités NetScaler. En mars, Citrix a exhorté ses clients à corriger deux vulnérabilités identifiées sous les numéros CVE-2026-3055 et CVE-2026-4368, quelques jours avant que des attaquants ne commencent à les exploiter. En septembre, l’entreprise a publié des mises à jour pour deux vulnérabilités zero-day d’exécution de commandes à distance, CVE-2026-88771 et CVE-2026-88772, qui ont été utilisées pour déployer des webshells et des logiciels malveillants de tunneling, voler des identifiants, obtenir un accès avec les privilèges root et se déplacer au sein des réseaux internes.
Citrix a également publié plus tôt dans le mois des mises à jour d’urgence pour une vulnérabilité de déni de service identifiée sous le numéro CVE-2026-88779, dont des chercheurs et des administrateurs système ont déclaré par la suite qu’elle pouvait également être exploitée pour exécuter des commandes à distance. Selon la source, l’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a inscrit 27 vulnérabilités activement exploitées dans des produits Citrix depuis novembre 2021, dont sept étaient liées à des attaques par rançongiciel.
En pratique, les administrateurs NetScaler doivent d’abord vérifier l’activation des paramètres SAML, puis faire correspondre la branche de version aux instructions de Citrix et appliquer la mise à jour appropriée. L’absence d’exploitation confirmée de la vulnérabilité actuelle ne signifie pas qu’il est sûr de reporter la correction, d’autant que des vulnérabilités précédentes du produit sont passées de l’alerte à l’exploitation en peu de temps.