Citrix NetScaler, deux zero-days critiques exploités activement

Main branchant un câble réseau sur un switch, illustrant la gestion urgente des équipements réseau Citrix NetScaler suite aux deux zero-days CVE-2026-88771 et CVE-2026-88772

Le 27 septembre 2026, Citrix publie un bulletin de sécurité couvrant 8 vulnérabilités dans NetScaler ADC et NetScaler Gateway. Le lendemain, le CERT-FR émet une alerte de niveau critique. Parmi ces 8 CVE, deux concentrent toute l'urgence : CVE-2026-88771 et CVE-2026-88772 permettent à un attaquant non authentifié d'exécuter du code arbitraire à distance. Citrix confirme lui-même leur exploitation active, et un code d'exploitation public est disponible pour chacune d'elles.

Lexique

NetScaler ADC : anciennement Citrix ADC, un contrôleur de livraison d'applications qui gère le trafic réseau, le load balancing et la terminaison SSL. | NetScaler Gateway : anciennement Citrix Gateway, une passerelle d'accès distant qui sert notamment de VPN SSL pour les accès externes aux applications d'entreprise. | RCE : Remote Code Execution, l'exécution de code arbitraire à distance, sans accès physique au système. | PoC : Proof of Concept, un code d'exploitation fonctionnel qui démontre qu'une faille est réellement exploitable. | Customer-managed : une installation gérée par le client lui-même, par opposition aux services hébergés directement par Citrix dans le cloud.

Les 8 CVE du bulletin, ce qu'il faut savoir

Le bulletin CTX697096 couvre 8 CVE au total. Parmi elles, CVE-2026-88771 et CVE-2026-88772 sont les seules pour lesquelles Citrix confirme une exploitation active et la disponibilité d'un PoC public (Citrix, bulletin CTX697096).

8 CVE couvertes par le bulletin Citrix CTX697096 du 27 septembre 2026
2 CVE activement exploitées avec PoC public disponible : CVE-2026-88771 et CVE-2026-88772
0 auth aucune authentification requise pour exploiter les deux failles critiques, sur toute configuration par défaut
CVE Type Précondition Statut
CVE-2026-88771 RCE sans authentification Toute configuration par défaut, aucune fonctionnalité additionnelle requise Exploitation active confirmée + PoC public
CVE-2026-88772 RCE sans authentification Toute configuration par défaut Exploitation active confirmée + PoC public
CVE-2026-88773 Non précisé dans les sources HTTP Configuration activée (Load Balancing, VPN ou Auth en HTTP/SSL) Pas d'exploitation confirmée à ce jour
CVE-2026-88774 à 88778 Non précisé dans les sources Diverses configurations spécifiques Pas d'exploitation confirmée à ce jour

« CVE-2026-88771 touche toutes les installations NetScaler ADC et Gateway dans leur configuration par défaut. Aucune fonctionnalité spécifique ne doit être activée pour être exposé. »

Versions affectées et versions corrigées

Citrix a publié des versions corrigées le 27 septembre 2026, soit le jour même de la divulgation. La priorité immédiate consiste par conséquent à vérifier la version installée et à patcher sans délai (Citrix, bulletin CTX697096).

versions affectées vs versions corrigées — source : citrix CTX697096
NetScaler ADC et Gateway 14.1 BEFORE 14.1-73.37 → 14.1-73.37 et versions ultérieures
NetScaler ADC et Gateway 13.1 BEFORE 13.1-64.23 → 13.1-64.23 et versions ultérieures
NetScaler ADC FIPS BEFORE 14.1-73.37 FIPS → 14.1-73.37 FIPS et versions ultérieures
NetScaler ADC FIPS/NDcPP BEFORE 13.1-37.279 → 13.1-37.279 et versions ultérieures

Les instances cloud ne sont pas concernées

Ce bulletin s'applique uniquement aux installations customer-managed, c'est-à-dire gérées par le client sur ses propres infrastructures. Cloud Software Group a en revanche mis à jour automatiquement les services NetScaler qu'il héberge directement dans le cloud (Citrix, bulletin CTX697096).

Comment vérifier si vous êtes concerné : un NetScaler déployé sur vos propres serveurs ou hyperviseurs (on-premises, baie physique, VM dans votre datacenter) entre dans le périmètre de ce bulletin. En revanche, les clients qui utilisent Citrix Cloud avec un service NetScaler géré par Citrix ne sont pas concernés. Pour lever le doute, vérifiez la version installée via la console de gestion NetScaler et comparez avec le tableau ci-dessus.

Ce qu'il faut faire maintenant

Le CERT-FR a émis une alerte de niveau critique le 28 septembre 2026. Citrix confirme l'exploitation active de CVE-2026-88771 et CVE-2026-88772. Ces deux failles permettent en effet une RCE sans authentification sur toute installation par défaut. La mise à jour ne souffre donc d'aucun délai raisonnable (CERT-FR, alerte CERTFR-2026-ALE-011).
  • Identifier immédiatement tous les appliances NetScaler ADC et Gateway déployés en mode customer-managed dans votre infrastructure.
  • Comparer ensuite la version installée sur chaque appliance avec les versions corrigées du tableau ci-dessus.
  • Appliquer la mise à jour sans attendre la prochaine fenêtre de maintenance planifiée.
  • Consulter également les indicateurs de compromission (IoC) publiés par Citrix dans le bulletin CTX697096 pour s'assurer qu'aucune exploitation n'a eu lieu avant le patch.
  • Si le patch ne peut pas être appliqué immédiatement, la priorité est d'isoler les appliances exposés sur internet en attendant.

FAQ – Questions fréquentes

Quelle est la différence entre NetScaler ADC et NetScaler Gateway ?

L'ADC gère le trafic applicatif en interne. Gateway, lui, est exposé à internet.
NetScaler ADC (anciennement Citrix ADC) assure le load balancing, la terminaison SSL et la gestion du trafic applicatif. Son pendant Gateway (anciennement Citrix Gateway) sert quant à lui de passerelle d'accès distant pour les VPN SSL et l'accès externe aux applications. Ces deux produits entrent dans le périmètre de ce bulletin, mais Gateway est particulièrement critique car il s'expose généralement directement sur internet.

Y a-t-il des indicateurs de compromission disponibles ?

Oui, Citrix en a publié dans le bulletin CTX697096.
Le bulletin officiel de Citrix contient en effet une section dédiée aux indicateurs de compromission (IoC). Il est donc recommandé de les vérifier même si le patch a été appliqué, car une exploitation antérieure à la correction peut ne pas avoir été détectée.

Si je suis sur une version plus ancienne que 13.1, suis-je concerné ?

Oui, et la situation est encore plus critique.
Le bulletin Citrix couvre les versions 13.1 et 14.1. Or les versions antérieures (12.1 et avant) ne reçoivent plus de mises à jour de sécurité depuis leur fin de support. Si vous utilisez encore une version en fin de vie, la migration vers une version supportée devient donc une priorité absolue, indépendamment de ce bulletin.

Le patch peut-il être appliqué sans interruption de service ?

Une courte interruption est généralement nécessaire.
La mise à jour de firmware NetScaler nécessite un redémarrage de l'appliance. Dans une architecture haute disponibilité (HA pair), il est toutefois possible de basculer le trafic sur le nœud secondaire, patcher le primaire, puis inverser. Cette approche permet ainsi de limiter l'impact à quelques secondes de bascule plutôt qu'une coupure complète.

Sæpiens - Gestion des vulnérabilités

Vous avez des NetScaler en prod ?
On s'occupe du patch.

Les vulnérabilités critiques comme celles de NetScaler ne laissent pas le temps d'attendre la prochaine fenêtre de maintenance. Sæpiens assure la supervision et la gestion des correctifs de vos équipements réseau et de sécurité, avec une astreinte 24/7 pour intervenir quand ça compte vraiment.

Vos équipements réseau sont-ils supervisés et patchés dans les délais ?

PARLER À UN EXPERT
Partager → LinkedIn