- 05/10/2026
Citrix NetScaler, deux zero-days critiques exploités activement
- Par Maéva MARMIN
- 10 min
- ACTUALITÉ & TENDANCES
Le 27 septembre 2026, Citrix publie un bulletin de sécurité couvrant 8 vulnérabilités dans NetScaler ADC et NetScaler Gateway. Le lendemain, le CERT-FR émet une alerte de niveau critique. Parmi ces 8 CVE, deux concentrent toute l'urgence : CVE-2026-88771 et CVE-2026-88772 permettent à un attaquant non authentifié d'exécuter du code arbitraire à distance. Citrix confirme lui-même leur exploitation active, et un code d'exploitation public est disponible pour chacune d'elles.
NetScaler ADC : anciennement Citrix ADC, un contrôleur de livraison d'applications qui gère le trafic réseau, le load balancing et la terminaison SSL. | NetScaler Gateway : anciennement Citrix Gateway, une passerelle d'accès distant qui sert notamment de VPN SSL pour les accès externes aux applications d'entreprise. | RCE : Remote Code Execution, l'exécution de code arbitraire à distance, sans accès physique au système. | PoC : Proof of Concept, un code d'exploitation fonctionnel qui démontre qu'une faille est réellement exploitable. | Customer-managed : une installation gérée par le client lui-même, par opposition aux services hébergés directement par Citrix dans le cloud.
Les 8 CVE du bulletin, ce qu'il faut savoir
Le bulletin CTX697096 couvre 8 CVE au total. Parmi elles, CVE-2026-88771 et CVE-2026-88772 sont les seules pour lesquelles Citrix confirme une exploitation active et la disponibilité d'un PoC public (Citrix, bulletin CTX697096).
| CVE | Type | Précondition | Statut |
|---|---|---|---|
| CVE-2026-88771 | RCE sans authentification | Toute configuration par défaut, aucune fonctionnalité additionnelle requise | Exploitation active confirmée + PoC public |
| CVE-2026-88772 | RCE sans authentification | Toute configuration par défaut | Exploitation active confirmée + PoC public |
| CVE-2026-88773 | Non précisé dans les sources | HTTP Configuration activée (Load Balancing, VPN ou Auth en HTTP/SSL) | Pas d'exploitation confirmée à ce jour |
| CVE-2026-88774 à 88778 | Non précisé dans les sources | Diverses configurations spécifiques | Pas d'exploitation confirmée à ce jour |
« CVE-2026-88771 touche toutes les installations NetScaler ADC et Gateway dans leur configuration par défaut. Aucune fonctionnalité spécifique ne doit être activée pour être exposé. »
Versions affectées et versions corrigées
Citrix a publié des versions corrigées le 27 septembre 2026, soit le jour même de la divulgation. La priorité immédiate consiste par conséquent à vérifier la version installée et à patcher sans délai (Citrix, bulletin CTX697096).
Les instances cloud ne sont pas concernées
Ce bulletin s'applique uniquement aux installations customer-managed, c'est-à-dire gérées par le client sur ses propres infrastructures. Cloud Software Group a en revanche mis à jour automatiquement les services NetScaler qu'il héberge directement dans le cloud (Citrix, bulletin CTX697096).
Ce qu'il faut faire maintenant
- Identifier immédiatement tous les appliances NetScaler ADC et Gateway déployés en mode customer-managed dans votre infrastructure.
- Comparer ensuite la version installée sur chaque appliance avec les versions corrigées du tableau ci-dessus.
- Appliquer la mise à jour sans attendre la prochaine fenêtre de maintenance planifiée.
- Consulter également les indicateurs de compromission (IoC) publiés par Citrix dans le bulletin CTX697096 pour s'assurer qu'aucune exploitation n'a eu lieu avant le patch.
- Si le patch ne peut pas être appliqué immédiatement, la priorité est d'isoler les appliances exposés sur internet en attendant.
FAQ – Questions fréquentes
Quelle est la différence entre NetScaler ADC et NetScaler Gateway ?
L'ADC gère le trafic applicatif en interne. Gateway, lui, est exposé à internet.
NetScaler ADC (anciennement Citrix ADC) assure le load balancing, la terminaison SSL et la gestion du trafic applicatif. Son pendant Gateway (anciennement Citrix Gateway) sert quant à lui de passerelle d'accès distant pour les VPN SSL et l'accès externe aux applications. Ces deux produits entrent dans le périmètre de ce bulletin, mais Gateway est particulièrement critique car il s'expose généralement directement sur internet.
Y a-t-il des indicateurs de compromission disponibles ?
Oui, Citrix en a publié dans le bulletin CTX697096.
Le bulletin officiel de Citrix contient en effet une section dédiée aux indicateurs de compromission (IoC). Il est donc recommandé de les vérifier même si le patch a été appliqué, car une exploitation antérieure à la correction peut ne pas avoir été détectée.
Si je suis sur une version plus ancienne que 13.1, suis-je concerné ?
Oui, et la situation est encore plus critique.
Le bulletin Citrix couvre les versions 13.1 et 14.1. Or les versions antérieures (12.1 et avant) ne reçoivent plus de mises à jour de sécurité depuis leur fin de support. Si vous utilisez encore une version en fin de vie, la migration vers une version supportée devient donc une priorité absolue, indépendamment de ce bulletin.
Le patch peut-il être appliqué sans interruption de service ?
Une courte interruption est généralement nécessaire.
La mise à jour de firmware NetScaler nécessite un redémarrage de l'appliance. Dans une architecture haute disponibilité (HA pair), il est toutefois possible de basculer le trafic sur le nœud secondaire, patcher le primaire, puis inverser. Cette approche permet ainsi de limiter l'impact à quelques secondes de bascule plutôt qu'une coupure complète.
Vous avez des NetScaler en prod ?
On s'occupe du patch.
Les vulnérabilités critiques comme celles de NetScaler ne laissent pas le temps d'attendre la prochaine fenêtre de maintenance. Sæpiens assure la supervision et la gestion des correctifs de vos équipements réseau et de sécurité, avec une astreinte 24/7 pour intervenir quand ça compte vraiment.
Vos équipements réseau sont-ils supervisés et patchés dans les délais ?
PARLER À UN EXPERT