Analyse · Exposition
NetScaler : trois failles exploitées en huit jours
Du 27 septembre au 4 octobre 2026, trois failles NetScaler sont entrées au catalogue KEV. Versions corrigées, cadence de correctif, inventaire de bordure.
Par Sentrix · Publié le 2026-10-05
Le 27 septembre 2026, Citrix a publié un bulletin couvrant huit vulnérabilités de NetScaler ADC et NetScaler Gateway, dont deux déjà exploitées. Le 3 octobre, une troisième, également exploitée, a suivi. En huit jours, trois failles NetScaler sont entrées au catalogue KEV de la CISA, et la version qui corrigeait les deux premières ne suffisait plus pour la troisième.
Ce que disent les sources
Le bulletin du 27 septembre (CTX697096). Il couvre CVE-2026-88771 à CVE-2026-88778 sur les appareils gérés par le client. CVE-2026-88771 permet à un attaquant non authentifié d'exécuter des commandes arbitraires par une validation insuffisante des entrées, y compris dans la configuration par défaut. CVE-2026-88772 est un dépassement de mémoire qui mène à l'exécution de code ou au déni de service lorsque DTLS est activé. Les deux sont cotées 9,5 en CVSS 4.0. Les versions corrigées sont 14.1-73.37, 13.1-64.23, 14.1-73.37 FIPS et 13.1-37.279 FIPS et NDcPP. Citrix ne propose aucun contournement, et les branches 12.1 et 13.0, en fin de vie, ne recevront pas de correctif.
L'alerte de la CISA, le même jour. La CISA a ajouté les deux CVE au catalogue KEV et précisé qu'elles « can independently enable remote code execution ». Elle écrit : « Threat actors are actively exploiting these vulnerabilities globally ». Elle demande de vérifier les indicateurs de compromission avant de corriger et de préserver les preuves forensiques, car la mise à jour peut faire perdre de la visibilité. L'alerte, mise à jour le 2 octobre, renvoie à des règles de détection SIGMA.
Le bulletin du 3 octobre (CTX697174). CVE-2026-88779 est un dépassement de mémoire qui mène au déni de service lorsque l'appareil est configuré comme fournisseur de services ou fournisseur d'identité SAML. Elle est cotée 8,7 en CVSS 4.0. Les versions corrigées sont 14.1-73.41 et 13.1-64.28, avec leurs variantes FIPS. La CISA l'a ajoutée au catalogue KEV le 4 octobre, avec une échéance au 7 octobre pour les agences civiles fédérales américaines. Le Centre canadien pour la cybersécurité a publié l'avis AV26-996 le 5 octobre.
Pourquoi ça compte
La première leçon tient dans deux numéros de version. Une équipe qui a installé la 14.1-73.37 dans le week-end du 27 septembre a bien fait. Huit jours plus tard, ce n'était plus suffisant pour ses appareils SAML, qui demandaient la 14.1-73.41. Un correctif d'urgence n'est pas la fin d'un incident de fournisseur, c'est souvent le début d'une série. Les chercheurs regardent de près un produit qui vient de livrer deux failles critiques.
La deuxième leçon porte sur l'ordre des opérations. La CISA demande de chercher la compromission avant de corriger. Un appareil de bordure exploité de façon active avant le correctif peut porter un accès persistant que la mise à jour n'efface pas. Corriger sans regarder, c'est fermer la porte avec l'intrus à l'intérieur.
La troisième leçon porte sur l'inventaire. CVE-2026-88779 ne touche que les appareils configurés en SAML, et CVE-2026-88772 que ceux où DTLS est activé. Savoir qu'on a « des NetScaler » ne suffit pas : il faut savoir lesquels, sur quelle version, avec quelle configuration, exposés à quoi. Pour un fournisseur de services gérés, la question se multiplie par le nombre de clients.
Ce que nous en pensons chez Sentrix
Les appareils de bordure reviennent sans cesse dans le catalogue KEV, comme nous l'avions noté dans 28 vulnérabilités exploitées en treize jours. Dans l'ordre :
- Tenir l'inventaire des appareils de bordure à la configuration près. Version, branche, SAML, DTLS, exposition Internet, propriétaire. C'est ce que tient à jour le module CTEM d'exposition continue, l'étape de cadrage et de découverte décrite dans les cinq étapes du CTEM.
- Décider à l'inscription au catalogue KEV, pas au cycle mensuel. La méthode est dans prioriser les correctifs avec le catalogue KEV.
- Capturer, chercher, puis corriger. Une procédure écrite à l'avance : capture de l'état, recherche d'indicateurs, mise à jour, nouvelle recherche après la mise à jour.
- Revenir sur l'appareil après chaque bulletin du même fournisseur. Un produit qui vient de recevoir un correctif critique mérite une surveillance renforcée pendant les semaines suivantes.
- Sortir les versions en fin de vie de l'exposition directe. Sans correctif ni contournement, il ne reste que la migration ou le retrait.
- Pour un MSP ou un MSSP : un seul inventaire pour tous les clients. Une question comme « qui a un NetScaler 14.1 en SAML sous la 73.41 ? » doit recevoir une réponse en minutes, pas en jours.
Notre service de gestion des vulnérabilités et des correctifs applique cette méthode, de l'inventaire à la preuve de correction.
La prochaine étape
Dressez la liste de vos NetScaler avec, pour chacun, la version installée, la configuration SAML et DTLS, et la date de la dernière recherche d'indicateurs de compromission. Toute ligne sous la 14.1-73.41 ou la 13.1-64.28 en SAML, ou sur une branche 12.1 ou 13.0, est à traiter aujourd'hui. Si vous voulez faire l'exercice avec nous, contactez-nous.
Sources
- CISA, Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway (27 septembre 2026)
- Citrix, Security Bulletin for CVE-2026-88771 through CVE-2026-88778 (CTX697096)
- Citrix, Security Bulletin for CVE-2026-88779 (CTX697174)
- CISA, CISA Adds One Known Exploited Vulnerability to Catalog (4 octobre 2026)
- Centre canadien pour la cybersécurité, Alertes et avis (AV26-996, 5 octobre 2026)
Questions fréquentes
- J'ai installé la version 14.1-73.37 après le 27 septembre : suis-je à jour ?
- Pas forcément. La version 14.1-73.37 corrige CVE-2026-88771 et CVE-2026-88772, mais pas CVE-2026-88779, publiée le 3 octobre. Si l'appareil est configuré comme fournisseur de services ou fournisseur d'identité SAML, il faut la version 14.1-73.41 (ou 13.1-64.28 sur la branche 13.1). Vérifiez la configuration SAML de chaque appareil avant de conclure.
- Faut-il corriger tout de suite ou chercher d'abord une compromission ?
- Les deux, dans cet ordre. La CISA demande de préserver les preuves forensiques avant d'appliquer les mises à jour, car la mise à jour peut faire perdre de la visibilité. Capturez l'état de l'appareil, cherchez les indicateurs de compromission avec les règles SIGMA publiées par la CISA, puis mettez à jour sans attendre. Une faille exploitée dans le monde entier ne laisse pas de semaines pour enquêter.
- Que faire d'un NetScaler 13.0 ou 12.1 ?
- Ces versions sont en fin de vie et Citrix ne publiera pas de correctif pour elles, et le bulletin CTX697096 ne propose aucun contournement. Un appareil exposé à Internet sur l'une de ces versions doit être migré vers une branche maintenue ou retiré de l'exposition directe. Inscrivez la décision et sa date au registre des risques.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-10-05
