Vulnérabilités critiques dans Citrix NetScaler ADC et NetScaler Gateway
.png)
Produits concernés
• Citrix NetScaler ADC et NetScaler Gateway version 14.1 antérieure à 14.1-73.37
• Citrix NetScaler ADC et NetScaler Gateway version 13.1 antérieure à 13.1-64.23
• Citrix NetScaler ADC 14.1-FIPS antérieure à 14.1-73.37-FIPS
• Citrix NetScaler ADC 13.1-FIPS et 13.1-NDcPP antérieures à 13.1-37.279
Prérequis
• Accès réseau à l'appliance NetScaler
• Pour CVE-2026-88772 : DTLS activé sur l'appliance (activé par défaut sur les serveurs virtuels VPN)
Risques
• Exécution de code arbitraire
• Accès au réseau interne de l'entreprise
• Compromission des identités
• Exploitation d'informations d'identification
• Déploiement de malware sur l'actif
Résumé
Deux vulnérabilités critiques de type "Exécution de code arbitraire" affectant Citrix NetScaler ADC et NetScaler Gateway ont été publiées par Cloud Software Group le 27 septembre 2026, dans le bulletin de sécurité CTX697096.
Le niveau de criticité de ces vulnérabilités est de 9.5 (score CVSSv4.0).
NetScaler ADC et NetScaler Gateway sont des solutions de délivrance d'applications et d'accès distant sécurisé (VPN SSL), généralement positionnées en frontal sur internet pour donner accès aux ressources internes de l'entreprise.
• CVE-2026-88771 : une vulnérabilité de validation d'entrée incorrecte (CWE-20) permet à un attaquant distant non authentifié d'exécuter des commandes arbitraires sur l'appliance. Elle concerne l'ensemble des déploiements NetScaler ADC et NetScaler Gateway sur une version vulnérable, y compris en configuration par défaut, sans qu'aucune fonctionnalité particulière ne soit activée.
• CVE-2026-88772 : une vulnérabilité de débordement mémoire (CWE-119) permet à un attaquant distant non authentifié de provoquer une exécution de code arbitraire ou un déni de service lorsque DTLS est activé. DTLS étant activé par défaut sur les serveurs virtuels VPN, la majorité des déploiements NetScaler Gateway sont concernés.
Ces deux vulnérabilités sont activement exploitées. Cloud Software Group confirme avoir observé leur exploitation sur des déploiements non mitigés, avant même la publication du correctif. Elles ont été ajoutées au catalogue CISA KEV le 27 septembre 2026.
Le même bulletin CTX697096 corrige six autres vulnérabilités NetScaler (CVE-2026-88773 à CVE-2026-88778), soumises à des conditions de configuration spécifiques. La mise à jour vers les versions corrigées ci-dessous les couvre également.
Étant donné le risque associé et l'exploitation active confirmée, nous préconisons de corriger ces vulnérabilités en urgence pour toute appliance NetScaler, et de mener une recherche de compromission sur les appliances exposées sur Internet.
Solutions
Détection de la compromission :
L'application du correctif ne supprime pas un attaquant ayant compromis l'appliance avant la mise à jour. Avant d'installer le correctif, il est recommandé de :
• Sécuriser le dump mémoire et les fichiers de journalisation de l'appliance sur une période d'au moins un mois, afin de permettre une analyse forensique.
• Consulter les indicateurs de compromission publiés par Cloud Software Group dans son article de blog associé au bulletin CTX697096 (lien en références), et rechercher leur présence sur l'appliance.
• Auditer les journaux d'accès et de connexion VPN à la recherche d'activités inhabituelles, de sessions établies depuis des adresses IP suspectes ou de commandes exécutées de manière anormale.
Remédiation
Mettre à jour vers les versions corrigées :
• NetScaler ADC et NetScaler Gateway 14.1-73.37 ou ultérieure
• NetScaler ADC et NetScaler Gateway 13.1-64.23 ou ultérieure
• NetScaler ADC 14.1-FIPS 14.1-73.37-FIPS ou ultérieure
• NetScaler ADC 13.1-FIPS et 13.1-NDcPP 13.1-37.279 ou ultérieure
Les services cloud gérés par Citrix et l'offre Adaptive Authentication gérée par Citrix ont déjà été mis à jour par l'éditeur.
Mitigation
Aucune mitigation officielle n'est disponible. La mise à jour est la seule mesure corrective.

Restez informés des dernières menaces !
Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

