Aller au contenu
Le Bien Heureux · Belgique
L’essentiel geek, le temps d’une pause.
Jeudi 8 octobre 2026 Édition du matin N° 43
Actualités · Avant le café · ≈ 3 min de lecture

NetScaler redémarre tout seul : Citrix corrige CVE-2026-88779, une faille déjà attaquée

Citrix corrige CVE-2026-88779, attaquée depuis le 2 octobre. Seuls les NetScaler configurés en SAML sont touchés : versions à installer et parade provisoire.

Immeuble de bureaux vitré du siège de Citrix à Fort Lauderdale, avec des voitures garées devant
Le siège de Citrix à Fort Lauderdale (Floride), photographié en 2008. © Coolcaesar · CC BY-SA 3.0, via Wikimedia Commons

Dans la soirée du 2 octobre 2026, des administrateurs ont vu leurs boîtiers Citrix NetScaler redémarrer sans prévenir. Ce n’était pas une panne : une nouvelle faille, CVE-2026-88779, était déjà visée par des attaques. Citrix a publié les versions corrigées le 4 octobre, peu après une première alerte sur le même produit (on en a parlé ICI).

Un débordement de mémoire, sous condition

NetScaler est l’équipement que les entreprises placent à l’entrée de leur réseau pour gérer l’accès distant et l’authentification. La faille est un débordement de mémoire (CWE-119), que Citrix note 8,7 sur 10 en CVSS 4.0.

Elle ne concerne que les appareils gérés par le client et configurés pour SAML, le protocole qui délègue la connexion à un fournisseur d’identité. Concrètement : ceux dont la configuration contient add authentication samlAction ou add authentication samlIdPProfile, avec une passerelle Gateway ou un serveur AAA. Les services cloud administrés par Citrix sont mis à jour par l’éditeur.

Les versions à installer

Pour ceux qui ne peuvent pas redémarrer tout de suite, Citrix diffuse des signatures de blocage par sa fonction Global Deny List. Elle exige NetScaler Console et ne s’applique qu’aux versions 14.1-73.37 et suivantes, ou 13.1-64.23 et suivantes. L’éditeur le dit lui-même : c’est une atténuation, pas un correctif.

Simple plantage ou porte d’entrée ? Deux lectures

Citrix dit avoir observé des attaques ciblées et ne décrit qu’une conséquence : le déni de service, c’est-à-dire un appareil rendu indisponible, sans effet identifié sur l’intégrité des données. L’éditeur précise que la faille est indépendante de celles de son bulletin précédent, CTX697096.

heise rapporte une lecture moins rassurante. Le chercheur britannique Kevin Beaumont y affirme qu’un binaire malveillant s’est exécuté sur l’un de ses leurres, pourtant à jour, et l’équipe de watchTowr Labs dit avoir reproduit la faille. Citrix ne confirme pas d’exécution de code. Tant que ce désaccord dure, un redémarrage inexpliqué depuis le 2 octobre mérite une enquête, pas un haussement d’épaules.

Un détail restera : entre le premier billet de Citrix et les correctifs, la seule consigne officielle pour les clients touchés était de contacter le support. Un samedi.

En bref

  • CVE-2026-88779 touche les NetScaler ADC et Gateway gérés par le client et configurés en SAML ; score CVSS 4.0 de 8,7 selon Citrix.
  • Versions corrigées publiées le 4 octobre 2026 : 14.1-73.41 et 13.1-64.28, plus les variantes FIPS.
  • Citrix parle de déni de service ; un chercheur cité par heise évoque une exécution de code, non confirmée par l’éditeur.

Sources : Citrix, billet sur CVE-2026-88779 ; Citrix, premières consignes SAML ; heise (4 octobre 2026)