Actualités / Cybersécurité
Citrix confirme l'exploitation active de deux failles critiques zero-day dans NetScaler Publié le 27 septembre 2026 par Christ-loisele (3 min de lecture)
Deux vulnérabilités zero-day non corrigées (CVE-2026-88771 et CVE-2026-88772) ciblent les appliances NetScaler de Citrix. L'éditeur a publié des correctifs urgents après confirmation d'attaques en cours, tandis que des agences comme le CISA et des chercheurs alertent sur leur gravité.
Deux failles zero-day exploitées activement avant publication des correctifs
Citrix a officiellement confirmé le 27 septembre 2026 que deux vulnérabilités zero-day critiques (CVE-2026-88771 et CVE-2026-88772) étaient déjà exploitées dans des attaques avant la sortie des correctifs. Selon BleepingComputer , ces failles permettent une exécution de code à distance (RCE) sur les appliances NetScaler ADC et NetScaler Gateway, largement déployées comme dispositifs d’accès distant et de livraison d’applications.
La première faille (CVE-2026-88771) résulte d’une validation d’entrée défaillante et touche toutes les versions de NetScaler ADC et Gateway. La seconde (CVE-2026-88772) exploite un débordement mémoire nécessitant l’activation du protocole DTLS, pouvant mener à une exécution de code ou à un déni de service. Les deux ont été observées en action sur des déploiements non corrigés, comme l’a souligné Citrix dans un communiqué.
Les exploits des failles CVE-2026-88771 et CVE-2026-88772 ont été observés sur des déploiements NetScaler non protégés, confirmant une exploitation active avant même la publication des correctifs par Citrix.
Illustration : Lawing Tech
Alerte mondiale et recommandations d’urgence
Le CISA (Cybersecurity and Infrastructure Security Agency) a intégré ces deux vulnérabilités dans son catalogue des vulnérabilités exploitées (KEV), signalant une exploitation active à l’échelle mondiale. L’agence américaine a amplifié l’alerte de Citrix et recommande aux organisations de vérifier les signes de compromission avant d’appliquer les mises à jour, tout en préservant les preuves forensiques pour éviter d’effacer des indices.
Les versions affectées incluent NetScaler ADC et Gateway 14.1 avant 14.1-73.37 et 13.1 avant 13.1-64.23, ainsi que les versions FIPS avant 14.1-73.37 FIPS et 13.1-37.279. Citrix a également publié un bulletin de sécurité détaillant huit vulnérabilités, dont ces deux zero-days, sans pour autant fournir de contournements ou d’indicateurs de compromission spécifiques.
Ce que cela change ici
Au Bénin et dans l’ensemble de l’Afrique de l’Ouest, où les appliances NetScaler sont souvent utilisées pour sécuriser les accès distants aux infrastructures gouvernementales ou aux systèmes d’entreprises, ces failles pourraient être exploitées pour compromettre des données sensibles ou paralyser des services critiques. Les administrations et les entreprises utilisant des versions non mises à jour de NetScaler ADC ou Gateway devraient évaluer en urgence leur exposition et appliquer les correctifs recommandés par Citrix, tout en surveillant les indicateurs de compromission.
La complexité des mises à jour, qui peuvent nécessiter des arrêts de service, pourrait retarder les actions correctives. Dans ce cas, les organisations pourraient considérer une isolation temporaire des appliances vulnérables jusqu’à la mise en œuvre des correctifs, comme l’a suggéré un administrateur Citrix anonyme à BleepingComputer .
Contexte et réactions des experts
Les vulnérabilités ont été découvertes par Citrix lors d’enquêtes sur des incidents chez des clients, et des alertes privées ont été transmises aux organisations avant leur divulgation publique, selon The Hacker News . La firme de cybersécurité watchTowr a confirmé la crédibilité des rumeurs circulant sur l’exploitation active de ces failles, malgré le manque de détails techniques.
Cette situation rappelle les attaques ciblant des failles NetScaler en 2025 dans des organisations néerlandaises, soulignant la nécessité pour les acteurs africains de renforcer leur veille sur les vulnérabilités critiques et d’adopter des protocoles de réponse rapide aux alertes de sécurité.
Sources