NetScaler redémarre tout seul : Citrix corrige CVE-2026-88779, une faille déjà attaquée
Citrix corrige CVE-2026-88779, attaquée depuis le 2 octobre. Seuls les NetScaler configurés en SAML sont touchés : versions à installer et parade provisoire.

Dans la soirée du 2 octobre 2026, des administrateurs ont vu leurs boîtiers Citrix NetScaler redémarrer sans prévenir. Ce n’était pas une panne : une nouvelle faille, CVE-2026-88779, était déjà visée par des attaques. Citrix a publié les versions corrigées le 4 octobre, peu après une première alerte sur le même produit (on en a parlé ICI).
Un débordement de mémoire, sous condition
NetScaler est l’équipement que les entreprises placent à l’entrée de leur réseau pour gérer l’accès distant et l’authentification. La faille est un débordement de mémoire (CWE-119), que Citrix note 8,7 sur 10 en CVSS 4.0.
Elle ne concerne que les appareils gérés par le client et configurés pour SAML, le protocole qui délègue la connexion à un fournisseur d’identité. Concrètement : ceux dont la configuration contient add authentication samlAction ou add authentication samlIdPProfile, avec une passerelle Gateway ou un serveur AAA. Les services cloud administrés par Citrix sont mis à jour par l’éditeur.
Les versions à installer
Pour ceux qui ne peuvent pas redémarrer tout de suite, Citrix diffuse des signatures de blocage par sa fonction Global Deny List. Elle exige NetScaler Console et ne s’applique qu’aux versions 14.1-73.37 et suivantes, ou 13.1-64.23 et suivantes. L’éditeur le dit lui-même : c’est une atténuation, pas un correctif.
Simple plantage ou porte d’entrée ? Deux lectures
Citrix dit avoir observé des attaques ciblées et ne décrit qu’une conséquence : le déni de service, c’est-à-dire un appareil rendu indisponible, sans effet identifié sur l’intégrité des données. L’éditeur précise que la faille est indépendante de celles de son bulletin précédent, CTX697096.
heise rapporte une lecture moins rassurante. Le chercheur britannique Kevin Beaumont y affirme qu’un binaire malveillant s’est exécuté sur l’un de ses leurres, pourtant à jour, et l’équipe de watchTowr Labs dit avoir reproduit la faille. Citrix ne confirme pas d’exécution de code. Tant que ce désaccord dure, un redémarrage inexpliqué depuis le 2 octobre mérite une enquête, pas un haussement d’épaules.
Un détail restera : entre le premier billet de Citrix et les correctifs, la seule consigne officielle pour les clients touchés était de contacter le support. Un samedi.
En bref
- CVE-2026-88779 touche les NetScaler ADC et Gateway gérés par le client et configurés en SAML ; score CVSS 4.0 de 8,7 selon Citrix.
- Versions corrigées publiées le 4 octobre 2026 : 14.1-73.41 et 13.1-64.28, plus les variantes FIPS.
- Citrix parle de déni de service ; un chercheur cité par heise évoque une exécution de code, non confirmée par l’éditeur.
Sources : Citrix, billet sur CVE-2026-88779 ; Citrix, premières consignes SAML ; heise (4 octobre 2026)
Le Bien Heureux · Rédaction Capibara · Lundi 5 octobre 2026