Le 27 septembre 2026, Citrix a publié un bulletin couvrant huit vulnérabilités de NetScaler ADC et NetScaler Gateway. Deux d’entre elles, CVE-2026-88771 et CVE-2026-88772, sont critiques et font l’objet d’une exploitation active. Elles concernent une frontière d’accès souvent exposée sur Internet : la passerelle qui publie des applications ou des accès distants.
Ce que les avis confirment
CVE-2026-88771 permet une exécution de code à distance sans authentification dans certaines conditions décrites par Citrix. CVE-2026-88772 est une autre faille critique pouvant conduire à l’exécution de code ou à un déni de service. CISA les a ajoutées à son catalogue KEV et CERT-EU recommande une mise à jour ainsi qu’une recherche de compromission.
Les scores de gravité ne suffisent pas à mesurer le risque ici : l’exploitation active et le rôle de passerelle rendent l’inventaire des équipements plus urgent que l’attente d’un cycle de maintenance ordinaire.
Le périmètre à vérifier
Recensez les appliances NetScaler ADC et Gateway, leurs versions, leurs builds et leur exposition réseau. Incluez les environnements de secours, de test et les instances administrées par un prestataire. Notez les vServers, profils d’authentification, accès VPN et applications publiées.
Ne concluez pas qu’une instance est hors périmètre parce qu’elle n’est pas utilisée comme VPN : la matrice Citrix et la configuration réelle déterminent l’applicabilité. Vérifiez aussi les règles de filtrage et les chemins d’administration.
Corriger puis rechercher des traces
Appliquez les builds corrigés indiqués par Citrix, avec une sauvegarde vérifiée et une procédure de retour. Après la mise à jour, contrôlez les journaux d’accès, les créations de comptes, les changements de configuration et les processus inattendus. Une mise à jour ne prouve pas qu’une exploitation antérieure n’a pas eu lieu.
Si l’appareil était directement accessible depuis Internet, conservez les éléments utiles avant rotation ou nettoyage. Faites examiner les indicateurs par l’équipe sécurité ou le prestataire qui administre la passerelle.
Comptes et secrets à contrôler
Inventoriez les comptes administrateurs, certificats, clés API et secrets utilisés par les applications publiées. Préparez une rotation coordonnée si l’analyse montre une lecture ou une modification de la configuration. Vérifiez également les comptes de secours : ils restent parfois actifs après une migration.
Cette séquence doit distinguer la correction du logiciel, l’analyse de compromission et la remise en confiance des accès. Une seule de ces étapes ne remplace pas les deux autres.
Le lien avec Soclyde
Soclyde ne corrige pas NetScaler et ne peut pas déterminer si une appliance a été compromise. Il peut aider à conserver les accès d’administration et les secrets de service dans un coffre chiffré local-first, avec des identifiants distincts par usage.
Cette organisation facilite la rotation après l’analyse sans transformer le coffre en outil de détection ou en substitut à la mise à jour Citrix.
À retenir
Deux zero-days NetScaler sont exploités et doivent être traités comme une urgence opérationnelle. Inventoriez les passerelles, appliquez les builds Citrix, recherchez des traces et contrôlez les secrets. Pour préparer une rotation, consultez le générateur de mots de passe sécurisé ou contactez Soclyde.



