Marcus Chen, YuSMP Group
Marcus Chen Staff Engineer (Backend & Cloud), YuSMP Group · sécurité des infrastructures pour des équipes entreprises aux États-Unis et en Europe
Équipement réseau sombre dans un datacenter, façade fendue, circuits rougeoyants à nu et flux de lumière cyan s’échappant par la brèche

L’essentiel

Deux failles critiques de Citrix NetScaler ADC et NetScaler Gateway, CVE-2026-88771 et CVE-2026-88772 (CVSS 9.5 chacune), permettent à un attaquant non authentifié d’exécuter du code sur l’équipement, et toutes deux ont été exploitées avant que Citrix ne dispose d’un correctif. Citrix a publié le bulletin CTX697096 et les builds corrigés le 27 septembre 2026, le jour même où la CISA a inscrit les deux CVE à son catalogue des vulnérabilités activement exploitées (KEV) avec une échéance fédérale au 30 septembre.

Pour la plupart des équipes, c’est un changement d’urgence à mener cette semaine. CVE-2026-88771 fonctionne sur les configurations par défaut, et le correctif d’août contre le précédent contournement NetScaler ne la couvre pas. Traitez la passerelle placée devant votre VPN et vos applications comme une composante de votre infrastructure cloud et DevOps, avec la même vitesse de correction et la même supervision que vos services de production : mettre à jour, préserver les preuves, puis renouveler les secrets.

Qu’a annoncé Citrix ?

Le 27 septembre 2026, Citrix a publié le bulletin de sécurité CTX697096, qui couvre huit vulnérabilités de NetScaler ADC et NetScaler Gateway, les équipements qu’utilisent les entreprises pour terminer les sessions VPN, répartir la charge et publier leurs applications internes. Deux des huit sont des failles critiques d’exécution de code à distance, et Citrix indique avoir observé leur exploitation « sur des déploiements NetScaler non protégés ». Il s’agit de zero-days : les attaquants disposaient d’exploits fonctionnels avant l’existence d’un correctif.

CVE-2026-88771 est la plus dangereuse des deux. Ce défaut de validation des entrées permet à un attaquant distant d’exécuter des commandes arbitraires sans identifiants, et il concerne tout déploiement NetScaler sur un build vulnérable, y compris en configuration par défaut. CVE-2026-88772 est un dépassement de mémoire qui peut conduire à une exécution de code ou à un plantage sur les équipements où DTLS est activé. Or DTLS est actif par défaut sur les serveurs virtuels VPN : la plupart des déploiements NetScaler Gateway remplissent donc cette condition.

Tout est allé très vite. Le 26 septembre, le National Cyber Security Centre néerlandais a alerté des organisations en toute confidentialité, et certains administrateurs se sont vu conseiller par leurs prestataires d’éteindre leurs équipements. Le lendemain, Citrix livrait les builds corrigés et la CISA classait les deux CVE comme activement exploitées. Selon la CISA, des attaquants les exploitent dans le monde entier ; les agences fédérales civiles américaines ont eu trois jours pour corriger. Les données de Shadowserver citées par BleepingComputer évaluent à environ 23 000 le nombre d’instances NetScaler exposées sur Internet.

Pourquoi le correctif d’août ne suffit-il pas ?

C’est la troisième vague d’exploitation critique de NetScaler en un mois environ. En août, Citrix a corrigé CVE-2026-19490, un contournement d’authentification que la CISA a ajouté au KEV le 9 septembre. Beaucoup d’équipes sont alors passées en 14.1-73.32 ou 13.1-63.21 et ont clôturé le ticket. Ces builds ne corrigent pas les nouvelles failles. Comme le rappelle watchTowr dans sa FAQ, les équipements corrigés pour CVE-2026-19490 restent vulnérables à CVE-2026-88771 et CVE-2026-88772 tant qu’ils ne tournent pas en 14.1-73.37, 13.1-64.23 ou au build FIPS correspondant.

Le correctif a aussi ses limites. La CISA recommande de préserver les preuves forensiques avant la mise à jour, car celle-ci peut effacer les traces d’une intrusion déjà survenue. Citrix propose une recherche d’indicateurs de compromission via NetScaler Console, tout en prévenant que ces indicateurs ne couvrent pas toutes les techniques. Un scan propre réduit la probabilité d’une intrusion sans l’exclure. Sur un équipement qui porte des sessions VPN, des identifiants de liaison LDAP et des clés privées TLS, l’hypothèse réaliste pour un boîtier exposé avant le 27 septembre est que quelqu’un a tenté sa chance.

Qu’est-ce que cela change pour les entreprises françaises ?

D’abord, l’équipement de bordure est devenu le composant le plus attaqué de nombreuses architectures, et souvent le moins industrialisé. Le code applicatif passe par des revues, des contrôles CI et des déploiements progressifs. Le boîtier éditeur placé devant est généralement corrigé à la main, quand quelqu’un lit un bulletin. Trois failles critiques exploitées sur un même produit en quelques semaines montrent que ce rythme est trop lent. Les mises à jour de passerelle demandent un runbook, un retour arrière testé et un responsable capable de les déployer en quelques heures, comme n’importe quelle mise en production.

Ensuite, « corrigé » est une cible mouvante. Une équipe qui vérifie seulement si un équipement a reçu la dernière mise à jour critique se trompera cette fois-ci. L’inventaire des versions doit être comparé au bulletin le plus récent, pas au précédent. C’est un bon argument pour suivre automatiquement les builds des équipements de bordure dans le même outil que vos images de conteneurs et vos dépendances.

Enfin, une exécution de code sur la passerelle met tout ce qui se trouve derrière dans le périmètre. Exécuter du code sur NetScaler, c’est prendre pied à l’endroit précis où transitent sessions et identifiants. Pour les organisations qui détiennent des données personnelles ou financières, cela déclenche l’analyse de violation au titre du RGPD, les déclarations NIS2 et, pour les entités financières, les règles DORA sur les incidents TIC. La position honnête est « nous avons corrigé, préservé les preuves et vérifié l’absence de compromission », pas seulement « nous avons corrigé ». Régulateurs et clients demanderont laquelle des deux vous pouvez démontrer.

Que faire maintenant ?

  1. Inventorier tous les NetScaler. Listez chaque ADC et Gateway avec son build exact, y compris les équipements de secours, de laboratoire et ceux qu’on a oubliés. Tout ce qui est en dessous de 14.1-73.37 ou 13.1-64.23 (ou du build FIPS correspondant) est vulnérable, même s’il a été corrigé en août.
  2. Préserver les preuves, puis mettre à jour. Sauvegardez journaux, configuration et un instantané du système avant de corriger, comme le recommande la CISA. Déployez ensuite la mise à jour en changement d’urgence. Les équipements en 12.1 ou 13.0 sont en fin de vie et doivent passer sur une branche supportée.
  3. Réduire l’exposition en attendant le correctif. Si la mise à jour exige une fenêtre de maintenance, limitez l’exposition à Internet autant que l’activité le permet, et ne laissez jamais l’interface d’administration accessible depuis Internet.
  4. Rechercher une compromission. Lancez le scan d’IOC de Citrix, examinez les journaux à la recherche de processus inattendus, de nouveaux comptes administrateurs, de modifications de configuration ou de fichiers, et envoyez les journaux NetScaler vers votre SIEM. Un résultat propre est un indice, pas une preuve.
  5. Renouveler ce que l’équipement a touché. Coupez les sessions actives et renouvelez mots de passe, identifiants de comptes de service, secrets et certificats TLS stockés sur l’équipement ou utilisés à travers lui. Évaluez en parallèle vos obligations de notification (CNIL, ANSSI, superviseur financier) et intégrez vos équipements de bordure au prochain test d’intrusion.

Questions fréquentes

Que sont CVE-2026-88771 et CVE-2026-88772 ?

Ce sont deux vulnérabilités critiques d’exécution de code à distance dans Citrix NetScaler ADC et NetScaler Gateway, notées CVSS 9.5. CVE-2026-88771 est un défaut de validation des entrées qui permet à un attaquant non authentifié d’exécuter des commandes arbitraires sur n’importe quel déploiement, y compris en configuration par défaut. CVE-2026-88772 est un dépassement de mémoire pouvant mener à une exécution de code ou à un déni de service sur les équipements où DTLS est activé, ce qui est le cas par défaut pour les serveurs virtuels VPN. Citrix les a publiées le 27 septembre 2026 dans le bulletin CTX697096.

Quelles versions de NetScaler sont concernées et quels builds corrigent les failles ?

Sont concernés NetScaler ADC et Gateway 14.1 avant 14.1-73.37 et 13.1 avant 13.1-64.23, ainsi que les builds FIPS antérieurs à 14.1-73.37 FIPS et FIPS/NDcPP antérieurs à 13.1-37.279. Passez en 14.1-73.37, 13.1-64.23 ou au build FIPS correspondant. Les versions 12.1 et 13.0 sont en fin de vie et ne seront pas corrigées : ces équipements doivent migrer vers une version supportée.

Ces failles NetScaler sont-elles exploitées ?

Oui. Citrix indique avoir observé l’exploitation des deux failles sur des équipements non protégés, et elles ont été utilisées avant l’existence d’un correctif. Le NCSC néerlandais a alerté les organisations de manière confidentielle le 26 septembre 2026. La CISA a ajouté les deux CVE à son catalogue KEV le 27 septembre avec une échéance au 30 septembre pour les agences fédérales civiles américaines, en précisant qu’elles sont exploitées dans le monde entier.

Nous avons corrigé NetScaler en août pour CVE-2026-19490. Sommes-nous protégés ?

Non. Les builds d’août (14.1-73.32 et 13.1-63.21) corrigent le contournement d’authentification précédent mais pas CVE-2026-88771 ni CVE-2026-88772. Tout équipement qui n’est pas en 14.1-73.37, 13.1-64.23 ou au build FIPS correspondant reste vulnérable, quels que soient les correctifs antérieurs.

Faut-il déclarer l’incident en France ?

Cela dépend de ce que révèle l’analyse, pas du correctif. En cas de compromission avérée, une violation de données personnelles doit être notifiée à la CNIL sous 72 heures au titre du RGPD ; les OIV, OSE et entités entrant dans le périmètre de NIS2 déclarent leurs incidents à l’ANSSI ; les établissements financiers relèvent en outre de DORA et déclarent leurs incidents TIC majeurs à leur superviseur. L’échéance CISA du 30 septembre ne s’applique qu’aux agences fédérales américaines.

Sources

Citrix — NetScaler ADC and NetScaler Gateway Security Bulletin CTX697096 (CVE-2026-88771 – CVE-2026-88778)
CISA — Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway (27 septembre 2026)
BleepingComputer — Citrix confirms two NetScaler RCE zero-days exploited in attacks
BleepingComputer — CISA orders feds to patch exploited Citrix flaws by Wednesday
watchTowr — Citrix NetScaler Zero-Day RCE FAQ: CVE-2026-88771 and CVE-2026-88772