Citrix publie son correctif de sécurité critique hebdomadaire pour NetScaler ADC et NetScaler Gateway

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

En ce qui concerne les vulnérabilités, Citrix NetScaler semble avoir un problème de mémoire.

endif; ?>

Pour la troisième semaine consécutive, Citrix a émis un avertissement de sécurité critique aux clients gérant leurs propres instances NetScaler ADC et Netscaler Gateway, avertissant cette fois d’une vulnérabilité de dépassement de mémoire permettant un déni de service ou l’exécution de code à distance.

La vulnérabilité de cette semaine affecte ADC et Gateway lorsqu’ils sont configurés en tant que fournisseur d’identité (IdP) SAML (Security Assertion Markup Language) ; les anciennes versions sont également vulnérables lorsqu’elles sont configurées en tant que fournisseur de services (SP) SAML, a déclaré Citrix dans un avis sur la vulnérabilité, qu’il suit sous le numéro CVE-2026-107406.

Citrix a évalué la vulnérabilité comme critique, avec un score CVSS v4.0 de 9,5. Il a déclaré qu’il « n’était au courant d’aucune exploitation totale de cette vulnérabilité ».

Néanmoins, il a encouragé les clients concernés à mettre à niveau vers les versions corrigées dès que possible : 13.1-64.29 ou version ultérieure pour la série 13.1, et 14.1-73.46 ou version ultérieure pour la série 14.1 d’ADC et de Gateway, et 13.1.37.283 ou version ultérieure pour l’ADC 13.1-FIPS. Ou 13.1-NDcPP.

La récente série de mauvaises nouvelles de Citrix a commencé le dimanche 27 septembre, lorsqu’elle a conseillé aux utilisateurs de NetScaler ADC et Gateway de mettre leurs systèmes hors ligne et de corriger immédiatement deux vulnérabilités critiques d’exécution de code à distance non authentifiées, car elles étaient toutes deux soumises à une attaque active, incitant un chercheur en sécurité à avertir : « Lundi sera trop tard ».

D’autres failles sont apparues la semaine dernière, notamment une autre vulnérabilité de dépassement de mémoire (CVE-2026-88779), celle-ci étant notée 8,7 sur l’échelle CVSS 4.0. Citrix a déclaré qu’il était activement exploité pour provoquer un déni de service. Citrix a également publié cette semaine-là une nouvelle version de NetScaler ADC et Gateway, 14.1-60.58, corrigeant une vulnérabilité critique de surcharge de la mémoire signalée précédemment sous le nom de CVE-2026-3055.

Qu’il s’agisse de débordements de mémoire ou de surcharges de mémoire, lorsqu’il s’agit de corriger les failles de sécurité de ses produits NetScaler, Citrix semble avoir un problème de mémoire.

VPNSécurité du réseauSécuritéVulnérabilités du jour zéroVulnérabilités