if ( !emtpy($headline_subheadline ) ) : ?>
Citrix a publié dimanche des correctifs pour deux failles critiques et six failles mineures ; « Lundi sera trop tard » pour patcher, a déclaré un expert.
endif; ?>
Les utilisateurs de Citrix NetScaler ADC et NetScaler Gateway devraient mettre leurs systèmes hors ligne et les corriger immédiatement, leur a-t-on dit ce week-end, alors que des informations faisaient état de deux vulnérabilités critiques d’exécution de code à distance non authentifiées Zero Day dans les produits soumis à une attaque active.
« Lundi sera trop tard », a écrit dimanche le PDG de la Watchtower, Benjamin Harris, dans un article sur LinkedIn.
Citrix a ensuite confirmé que les deux vulnérabilités exploitables à distance étaient attaquées et a publié des correctifs pour les deux. Les clients concernés doivent installer les versions corrigées « dès que possible », a écrit Citrix dans un avis publié plus tard dimanche.
Les appliances NetScaler constituent un élément important de nombreux réseaux d’entreprise, fournissant un VPN et un accès à distance, un équilibrage de charge et d’autres services de fourniture d’applications.
CVE-2026-88771 est une vulnérabilité critique d’exécution de code à distance (RCE) dans Netscaler ADC et Netscaler Gateway causée par une validation d’entrée incorrecte. Avec une note CVSS de 9,5, il permet à des attaquants non authentifiés d’exécuter des commandes arbitraires sur l’appliance.
Citrix a déclaré que tous les déploiements NetScaler ADC et NetScaler Gateway sont concernés, y compris les configurations par défaut, sans qu’aucune fonctionnalité supplémentaire ne soit requise pour répondre à la condition préalable de la vulnérabilité. Cela fait à peine un mois que Citrix a corrigé deux autres failles de sécurité critiques dans les appliances
CVE-2026-88772 a également un score CVSS de 9,5 ; cela implique un débordement de mémoire pouvant entraîner l’exécution de code à distance ou un déni de service. Cela nécessite que Datagram Transport Layer Security (DTLS) soit activé, mais Citrix note que c’est le cas par défaut sur les serveurs virtuels VPN, ce qui rend la condition pertinente pour de nombreux déploiements NetScaler Gateway.
Citrix a déclaré que l’exploitation des deux vulnérabilités avait été observée sur des déploiements non atténués, tandis que watchTowr a signalé que les vulnérabilités avaient été exploitées avant que les correctifs ne soient disponibles.
L’Agence américaine de cybersécurité et de sécurité des infrastructures (CISA) a ajouté dimanche les deux à son catalogue de vulnérabilités exploitées connues (KEV).
Six autres bugs de Netscaler
Citrix a corrigé six autres vulnérabilités dans la mise à jour de sécurité de dimanche, tout en précisant que leur exposition dépend de configurations spécifiques.
CVE-2026-88773, notée 9,3, est une vulnérabilité de contrebande de requêtes HTTP affectant les déploiements utilisant des serveurs virtuels HTTP ou SSL. CVE-2026-88774, noté 7.0, est un contournement de stratégie de fonctionnalité lié à la gestion des URL HTTP ; Citrix a noté que la normalisation des URL peut empêcher le contournement du WAF et des règles de sécurité.
Trois autres vulnérabilités de dépassement de mémoire — CVE-2026-88775, CVE-2026-88776 et CVE-2026-88777 — sont chacune notées 8,8 et peuvent provoquer un comportement imprévisible ou un déni de service dans leurs configurations respectives.
La dernière faille, CVE-2026-88778, est également notée 8,8 et implique la prédiction du numéro de séquence initiale TCP qui, selon Citrix, peut être traitée en activant la génération ISN améliorée.
Citrix a déclaré que l’avis s’applique aux appliances NetScaler gérées par le client et a recommandé la mise à niveau immédiate des déploiements concernés. La société a également mis à disposition des indicateurs génériques de compromission (IOC) via NetScaler Console pour aider les clients à évaluer si leurs appliances ont pu être affectées.
Monde des réseaux



