SOCLYDE logo
Current languageFR
Actualité cybersécuritéVulnérabilitéCitrixAccès distant

Citrix netscaler : deux zero-days rce exploités

Citrix et les agences de cybersécurité alertent sur deux failles critiques exploitées dans NetScaler ADC et Gateway.

Par Soclyde Team

Un administrateur vérifie une passerelle réseau dans une salle technique

En résumé

  • CVE-2026-88771 et CVE-2026-88772 affectent Citrix NetScaler ADC et Gateway et font l’objet d’une exploitation active.
  • Les équipements exposés sur Internet doivent être identifiés, mis à jour et contrôlés après correction.
  • Une rotation des secrets est à envisager si l’analyse révèle une compromission de la passerelle.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

Le 27 septembre 2026, Citrix a publié un bulletin couvrant huit vulnérabilités de NetScaler ADC et NetScaler Gateway. Deux d’entre elles, CVE-2026-88771 et CVE-2026-88772, sont critiques et font l’objet d’une exploitation active. Elles concernent une frontière d’accès souvent exposée sur Internet : la passerelle qui publie des applications ou des accès distants.

Ce que les avis confirment

CVE-2026-88771 permet une exécution de code à distance sans authentification dans certaines conditions décrites par Citrix. CVE-2026-88772 est une autre faille critique pouvant conduire à l’exécution de code ou à un déni de service. CISA les a ajoutées à son catalogue KEV et CERT-EU recommande une mise à jour ainsi qu’une recherche de compromission.

Les scores de gravité ne suffisent pas à mesurer le risque ici : l’exploitation active et le rôle de passerelle rendent l’inventaire des équipements plus urgent que l’attente d’un cycle de maintenance ordinaire.

Le périmètre à vérifier

Recensez les appliances NetScaler ADC et Gateway, leurs versions, leurs builds et leur exposition réseau. Incluez les environnements de secours, de test et les instances administrées par un prestataire. Notez les vServers, profils d’authentification, accès VPN et applications publiées.

Ne concluez pas qu’une instance est hors périmètre parce qu’elle n’est pas utilisée comme VPN : la matrice Citrix et la configuration réelle déterminent l’applicabilité. Vérifiez aussi les règles de filtrage et les chemins d’administration.

Corriger puis rechercher des traces

Appliquez les builds corrigés indiqués par Citrix, avec une sauvegarde vérifiée et une procédure de retour. Après la mise à jour, contrôlez les journaux d’accès, les créations de comptes, les changements de configuration et les processus inattendus. Une mise à jour ne prouve pas qu’une exploitation antérieure n’a pas eu lieu.

Si l’appareil était directement accessible depuis Internet, conservez les éléments utiles avant rotation ou nettoyage. Faites examiner les indicateurs par l’équipe sécurité ou le prestataire qui administre la passerelle.

Comptes et secrets à contrôler

Inventoriez les comptes administrateurs, certificats, clés API et secrets utilisés par les applications publiées. Préparez une rotation coordonnée si l’analyse montre une lecture ou une modification de la configuration. Vérifiez également les comptes de secours : ils restent parfois actifs après une migration.

Cette séquence doit distinguer la correction du logiciel, l’analyse de compromission et la remise en confiance des accès. Une seule de ces étapes ne remplace pas les deux autres.

Le lien avec Soclyde

Soclyde ne corrige pas NetScaler et ne peut pas déterminer si une appliance a été compromise. Il peut aider à conserver les accès d’administration et les secrets de service dans un coffre chiffré local-first, avec des identifiants distincts par usage.

Cette organisation facilite la rotation après l’analyse sans transformer le coffre en outil de détection ou en substitut à la mise à jour Citrix.

À retenir

Deux zero-days NetScaler sont exploités et doivent être traités comme une urgence opérationnelle. Inventoriez les passerelles, appliquez les builds Citrix, recherchez des traces et contrôlez les secrets. Pour préparer une rotation, consultez le générateur de mots de passe sécurisé ou contactez Soclyde.

Questions fréquentes

Quels produits Citrix sont concernés ?

Le bulletin vise les déploiements client de NetScaler ADC et NetScaler Gateway. Vérifiez les versions et builds dans l’avis Citrix plutôt que de déduire le périmètre à partir du seul nom du produit.

Faut-il couper un NetScaler avant la mise à jour ?

Citrix et les agences recommandent une remédiation urgente pour les équipements exposés. Préparez une fenêtre de maintenance et appliquez la procédure officielle ; une coupure temporaire peut être nécessaire selon votre architecture, mais elle doit être décidée par l’équipe responsable du service.

Que faire si l’équipement a été exposé ?

Conservez les journaux, recherchez des connexions et changements inhabituels, puis faites évaluer l’équipement. Si un accès est confirmé ou plausible, faites tourner les secrets administratifs et de service après avoir préservé les preuves.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir