📰 Source : BleepingComputer | Date : 27 septembre 2026 | Contexte : Divulgation officielle par Citrix de deux vulnĂ©rabilitĂ©s zero-day activement exploitĂ©es sur ses appliances NetScaler.

🔍 VulnĂ©rabilitĂ©s identifiĂ©es

Citrix a publié le bulletin de sécurité CTX697096 confirmant deux failles critiques :

  • CVE-2026-88771 (score CVSS 9.5) : ExĂ©cution de code Ă  distance via une validation d’entrĂ©e incorrecte, exploitable sans authentification, affectant toutes les configurations par dĂ©faut de NetScaler ADC et Gateway.
  • CVE-2026-88772 (score CVSS 9.5) : DĂ©bordement mĂ©moire pouvant mener Ă  une RCE ou un dĂ©ni de service, exploitable lorsque DTLS est activĂ© (activĂ© par dĂ©faut sur les serveurs virtuels VPN).

⚠ Versions affectĂ©es

  • NetScaler ADC et NetScaler Gateway 14.1 avant 14.1-73.37
  • NetScaler ADC et NetScaler Gateway 13.1 avant 13.1-64.23
  • NetScaler ADC FIPS avant 14.1-73.37 FIPS
  • NetScaler ADC FIPS et NDcPP avant 13.1-37.279
  • DĂ©ploiements hybrides Secure Private Access utilisant des instances NetScaler

🌐 Contexte de dĂ©couverte et diffusion

Les premiers signaux ont Ă©mergĂ© via des administrateurs Citrix sur Reddit, alertĂ©s confidentiellement par leurs fournisseurs IT. La firme watchTowr a ensuite publiquement confirmĂ© les rumeurs aprĂšs vĂ©rification auprĂšs de sources autorisĂ©es. Le NCSC nĂ©erlandais (NCSC-NL) avait envoyĂ© une prĂ©-notification aux organisations nĂ©erlandaises avant la divulgation officielle, indiquant que Citrix avait dĂ©couvert les vulnĂ©rabilitĂ©s en enquĂȘtant sur des incidents dans des environnements clients. Citrix a soumis une notification au titre du Cyber Resilience Act europĂ©en.

🎯 Impact et portĂ©e

L’exploitation a Ă©tĂ© confirmĂ©e sur plusieurs clients Citrix Ă  l’Ă©chelle mondiale. Les appliances NetScaler sont des cibles de choix car elles constituent des points d’entrĂ©e pĂ©rimĂ©trique exposĂ©s sur Internet, offrant potentiellement un accĂšs direct aux rĂ©seaux internes sans compromettre d’endpoint interne. Le bulletin corrige Ă©galement six autres vulnĂ©rabilitĂ©s NetScaler, pour un total de huit failles corrigĂ©es.

📋 Type d’article : Alerte de sĂ©curitĂ© / patch de sĂ©curitĂ© — vise Ă  informer les administrateurs de l’existence de patches disponibles et de l’exploitation active en cours.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1499 — Endpoint Denial of Service (Impact)

IOC

  • CVEs : CVE-2026-88771 — NVD · CIRCL
  • CVEs : CVE-2026-88772 — NVD · CIRCL

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟡 Indice de vĂ©rification factuelle : 61/100 (moyenne)

  • ✅ bleepingcomputer.com — source reconnue (liste interne) (20pts)
  • ✅ 6748 chars — texte complet (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 3 TTPs MITRE identifiĂ©es (15pts)
  • ⬜ date RSS ou approximĂ©e (0pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ✅ 2/2 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)

🔗 Source originale : https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/

🖮 Archive : https://web.archive.org/web/20260928070717/https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/