Bulletins de Sécurité

Vous êtes confronté à un cyber-incident ?
‍
Notre équipe est à votre disposition en 24/7 au 01 85 09 12 35 et par email cert@login-securite.com

Vulnérabilités critiques dans Citrix NetScaler ADC et NetScaler Gateway

Score CVSS :
9.5
Date de publication :
28/9/2026
Date de dernière mise à jour :
28/9/2026
vulnerability icon thumbnail logy cybersecurity

Produits concernés

• Citrix NetScaler ADC et NetScaler Gateway version 14.1 antérieure à 14.1-73.37

• Citrix NetScaler ADC et NetScaler Gateway version 13.1 antérieure à 13.1-64.23

• Citrix NetScaler ADC 14.1-FIPS antérieure à 14.1-73.37-FIPS

• Citrix NetScaler ADC 13.1-FIPS et 13.1-NDcPP antérieures à 13.1-37.279

Prérequis

• Accès réseau à l'appliance NetScaler

• Pour CVE-2026-88772 : DTLS activé sur l'appliance (activé par défaut sur les serveurs virtuels VPN)

Risques

• Exécution de code arbitraire

• Accès au réseau interne de l'entreprise

• Compromission des identités

• Exploitation d'informations d'identification

• Déploiement de malware sur l'actif

Résumé

Deux vulnérabilités critiques de type "Exécution de code arbitraire" affectant Citrix NetScaler ADC et NetScaler Gateway ont été publiées par Cloud Software Group le 27 septembre 2026, dans le bulletin de sécurité CTX697096.

Le niveau de criticité de ces vulnérabilités est de 9.5 (score CVSSv4.0).

NetScaler ADC et NetScaler Gateway sont des solutions de délivrance d'applications et d'accès distant sécurisé (VPN SSL), généralement positionnées en frontal sur internet pour donner accès aux ressources internes de l'entreprise.

• CVE-2026-88771 : une vulnérabilité de validation d'entrée incorrecte (CWE-20) permet à un attaquant distant non authentifié d'exécuter des commandes arbitraires sur l'appliance. Elle concerne l'ensemble des déploiements NetScaler ADC et NetScaler Gateway sur une version vulnérable, y compris en configuration par défaut, sans qu'aucune fonctionnalité particulière ne soit activée.

• CVE-2026-88772 : une vulnérabilité de débordement mémoire (CWE-119) permet à un attaquant distant non authentifié de provoquer une exécution de code arbitraire ou un déni de service lorsque DTLS est activé. DTLS étant activé par défaut sur les serveurs virtuels VPN, la majorité des déploiements NetScaler Gateway sont concernés.

Ces deux vulnérabilités sont activement exploitées. Cloud Software Group confirme avoir observé leur exploitation sur des déploiements non mitigés, avant même la publication du correctif. Elles ont été ajoutées au catalogue CISA KEV le 27 septembre 2026.

Le même bulletin CTX697096 corrige six autres vulnérabilités NetScaler (CVE-2026-88773 à CVE-2026-88778), soumises à des conditions de configuration spécifiques. La mise à jour vers les versions corrigées ci-dessous les couvre également.

Étant donné le risque associé et l'exploitation active confirmée, nous préconisons de corriger ces vulnérabilités en urgence pour toute appliance NetScaler, et de mener une recherche de compromission sur les appliances exposées sur Internet.

Solutions

Détection de la compromission :

L'application du correctif ne supprime pas un attaquant ayant compromis l'appliance avant la mise à jour. Avant d'installer le correctif, il est recommandé de :

• Sécuriser le dump mémoire et les fichiers de journalisation de l'appliance sur une période d'au moins un mois, afin de permettre une analyse forensique.

• Consulter les indicateurs de compromission publiés par Cloud Software Group dans son article de blog associé au bulletin CTX697096 (lien en références), et rechercher leur présence sur l'appliance.

• Auditer les journaux d'accès et de connexion VPN à la recherche d'activités inhabituelles, de sessions établies depuis des adresses IP suspectes ou de commandes exécutées de manière anormale.

Remédiation

Mettre à jour vers les versions corrigées :

• NetScaler ADC et NetScaler Gateway 14.1-73.37 ou ultérieure

• NetScaler ADC et NetScaler Gateway 13.1-64.23 ou ultérieure

• NetScaler ADC 14.1-FIPS 14.1-73.37-FIPS ou ultérieure

• NetScaler ADC 13.1-FIPS et 13.1-NDcPP 13.1-37.279 ou ultérieure

Les services cloud gérés par Citrix et l'offre Adaptive Authentication gérée par Citrix ont déjà été mis à jour par l'éditeur.

Mitigation

Aucune mitigation officielle n'est disponible. La mise à jour est la seule mesure corrective.

Restez informés des dernières menaces !

Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

Merci pour votre inscription !
Oups ! Une erreur est survenue lors de l'envoi du formulaire.