Actualités / Cybersécurité
Deux vulnérabilités Citrix NetScaler exploitées activement ajoutées au catalogue KEV par le CISA Publié le 28 septembre 2026 par Christ-loisele (2 min de lecture)
Le 27 septembre 2026, le CISA a intégré deux failles critiques de Citrix NetScaler à son catalogue KEV, confirmant leur exploitation active. Ces vulnérabilités, ciblées par des acteurs malveillants, imposent une réponse urgente aux organisations utilisant ces solutions.
Les vulnérabilités identifiées et leurs risques
Le CISA (Cybersecurity and Infrastructure Security Agency) a annoncé le 27 septembre 2026 l’ajout de deux nouvelles vulnérabilités au Known Exploited Vulnerabilities (KEV) Catalog , en raison de preuves d’exploitations actives dans le milieu. Ces failles, CVE-2026-88771 (décrite comme une Improper Input Validation ) et CVE-2026-88772 (liée à une Improper Restriction of Operations within the Bounds of a Memory Buffer ), concernent spécifiquement les produits Citrix NetScaler , largement déployés dans les infrastructures critiques.
Selon le CISA, ces vulnérabilités sont des vecteurs d’attaque privilégiés par des acteurs cyber malveillants, exposant les systèmes à des compromissions graves. Elles figurent désormais parmi les risques prioritaires pour les agences fédérales américaines, conformément à la Binding Operational Directive (BOD) 26-04 , qui oblige les agences du Federal Civilian Executive Branch (FCEB) à corriger sans délai les failles listées dans le catalogue KEV.
Les vulnérabilités CVE-2026-88771 et CVE-2026-88772, exploitées activement, imposent une réponse immédiate aux organisations utilisant Citrix NetScaler pour éviter des compromissions graves.
Illustration : Lawing Tech
Critères d’inclusion et recommandations du CISA
Pour être intégrées au catalogue KEV, les vulnérabilités doivent répondre à trois critères stricts : disposer d’un identifiant CVE, présenter des preuves tangibles d’exploitation active, et offrir des directives claires de mitigation. Le CISA souligne que les agences fédérales doivent, avant toute correction, vérifier si des acteurs malveillants ont déjà compromis le système, afin d’éviter des mesures inefficaces ou des réactions en chaîne.
Bien que la directive BOD 26-04 ne s’applique qu’aux agences FCEB, le CISA encourage vivement toutes les organisations, quels que soient leur secteur ou leur localisation, à adopter une approche proactive de gestion des vulnérabilités basée sur le risque. Cette recommandation s’inscrit dans une stratégie plus large visant à renforcer la résilience cybernétique face à des menaces en constante évolution.
Ce que cela change ici
Pour les entreprises et administrations du Bénin et d’Afrique de l’Ouest utilisant des solutions Citrix NetScaler, cette annonce du CISA pourrait servir d’alerte pour évaluer la présence de ces vulnérabilités dans leurs infrastructures. Bien que la directive BOD 26-04 ne soit pas contraignante en dehors des agences fédérales américaines, les organisations locales pourraient s’inspirer de ses principes pour prioriser la correction des failles critiques, notamment celles confirmées comme exploitées.
Les administrations publiques béninoises, par exemple, pourraient renforcer leurs audits de sécurité en intégrant systématiquement les vulnérabilités du catalogue KEV dans leurs plans de mitigation, surtout si elles dépendent de solutions tierces comme Citrix NetScaler pour leurs services numériques. Une collaboration avec des cabinets de conseil spécialisés en cybersécurité permettrait d’identifier les risques spécifiques et d’appliquer des correctifs adaptés avant que des attaques ne surviennent.
Sources