Aller au contenu
Le Bien Heureux · Belgique
L’essentiel geek, le temps d’une pause.
Jeudi 8 octobre 2026 Édition du matin N° 43
Pratique · Après le souper · ≈ 3 min de lecture

Citrix NetScaler : 2 failles critiques déjà exploitées, et le correctif d’août ne suffit pas

Deux failles NetScaler notées 9,5 sont exploitées avant tout correctif. Ceux qui ont mis à jour en août doivent recommencer : voici les versions à installer.

Croquis de presse : un administrateur paniqué débranche une baie NetScaler pendant qu'un téléphone sonne « Éteignez tout ! On ne peut rien vous dire... »
Dessin Le Bien Heureux

Samedi, des administrateurs ont reçu un appel sans aucune explication : « éteignez vos NetScaler, tout de suite ». Dimanche, Citrix a publié la raison. Elle tient en deux numéros de CVE.

Ce que Citrix a publié

Le bulletin du 27 septembre corrige 8 vulnérabilités dans NetScaler ADC et NetScaler Gateway, les boîtiers qui servent d’accès distant et de répartiteur de charge dans beaucoup d’entreprises. Deux d’entre elles sont notées 9,5 sur 10 (CVSS 4.0) et déjà exploitées :

  • CVE-2026-88771 : une validation d’entrée défaillante permet à un attaquant non authentifié d’exécuter des commandes. Elle touche tous les déploiements, y compris en configuration par défaut.
  • CVE-2026-88772 : un dépassement de mémoire mène à une exécution de code ou à un déni de service. Il faut que DTLS soit actif, ce qui est le cas par défaut sur les serveurs virtuels VPN.

Une troisième faille critique, CVE-2026-88773 (9,3), permet de la contrebande de requêtes HTTP, une technique qui contourne les contrôles de sécurité placés en frontal. Les cinq autres, notées de 7,0 à 8,8, vont de l’instabilité mémoire à la prédiction des numéros de séquence TCP.

Qui est visé

Citrix dit avoir observé des attaques sur des appliances non corrigées, repérées en enquêtant chez des clients. La CISA américaine a ajouté les deux failles à son catalogue des vulnérabilités exploitées le jour même et parle d’une exploitation « à l’échelle mondiale ». En Belgique, le Centre pour la cybersécurité (CCB) a publié lundi un avertissement : corriger immédiatement. Aux Pays-Bas, le NCSC avait prévenu certaines organisations avant la publication, d’où les coups de téléphone du samedi.

La cible s’explique : un NetScaler est par nature exposé sur Internet pour laisser entrer les employés à distance. Le compromettre, c’est tenir la porte du réseau interne.

(Pour un admin, « Citrix » et « week-end » dans la même phrase, c’est le genre de notification qui fait tomber le café ☕)

Que faire

  • Vérifier la version installée, puis passer au minimum en 14.1-73.37 ou en 13.1-64.23.
  • Versions FIPS : 14.1-73.37 FIPS, ou 13.1-37.279 pour les branches 13.1-FIPS et 13.1-NDcPP.
  • Attention : les builds d’août (14.1-73.32 et 13.1-63.21), publiées pour la faille CVE-2026-19490, ne protègent pas contre les nouvelles. Il faut recommencer.
  • Désactiver DTLS ne couvre que la seconde faille. Pour la première, les sources ne citent aucun contournement : seul le correctif protège.
  • Une appliance restée exposée ce week-end a pu être visitée. Corriger ne chasse pas un intrus déjà entré : examiner les journaux en suivant les indications de détection du bulletin de Citrix.

Un air de déjà-vu

CitrixBleed en 2023, CitrixBleed 2 en juin 2025, la CVE-2025-7775 exploitée en août 2025, des failles critiques attaquées aussitôt publiées en mars 2026, puis la CVE-2026-19490 le mois dernier, ajoutée depuis au catalogue de la CISA. La cadence rappelle celle qui pousse Ubuntu à accélérer ses correctifs de noyau (on en a parlé ICI). Comme la mise à jour d’un NetScaler impose souvent une coupure, la CISA a d’ailleurs publié une alerte pour aider les organisations à prioriser.

Ce qu’on ne sait pas

Citrix ne dit rien de l’ampleur des attaques ni de leurs auteurs, et la CISA ne chiffre pas son « échelle mondiale ». Le récit d’un partenaire de Citrix averti un jour avant la publication vient d’un fil Reddit, pas d’une source confirmée. Enfin, les attaques ont été découvertes chez des clients : autrement dit, les attaquants étaient là avant le correctif.