đ° Source : BleepingComputer | Date : 27 septembre 2026 | Contexte : Divulgation officielle par Citrix de deux vulnĂ©rabilitĂ©s zero-day activement exploitĂ©es sur ses appliances NetScaler.
đ VulnĂ©rabilitĂ©s identifiĂ©es
Citrix a publié le bulletin de sécurité CTX697096 confirmant deux failles critiques :
- CVE-2026-88771 (score CVSS 9.5) : ExĂ©cution de code Ă distance via une validation d’entrĂ©e incorrecte, exploitable sans authentification, affectant toutes les configurations par dĂ©faut de NetScaler ADC et Gateway.
- CVE-2026-88772 (score CVSS 9.5) : Débordement mémoire pouvant mener à une RCE ou un déni de service, exploitable lorsque DTLS est activé (activé par défaut sur les serveurs virtuels VPN).
â ïž Versions affectĂ©es
- NetScaler ADC et NetScaler Gateway 14.1 avant 14.1-73.37
- NetScaler ADC et NetScaler Gateway 13.1 avant 13.1-64.23
- NetScaler ADC FIPS avant 14.1-73.37 FIPS
- NetScaler ADC FIPS et NDcPP avant 13.1-37.279
- Déploiements hybrides Secure Private Access utilisant des instances NetScaler
đ Contexte de dĂ©couverte et diffusion
Les premiers signaux ont Ă©mergĂ© via des administrateurs Citrix sur Reddit, alertĂ©s confidentiellement par leurs fournisseurs IT. La firme watchTowr a ensuite publiquement confirmĂ© les rumeurs aprĂšs vĂ©rification auprĂšs de sources autorisĂ©es. Le NCSC nĂ©erlandais (NCSC-NL) avait envoyĂ© une prĂ©-notification aux organisations nĂ©erlandaises avant la divulgation officielle, indiquant que Citrix avait dĂ©couvert les vulnĂ©rabilitĂ©s en enquĂȘtant sur des incidents dans des environnements clients. Citrix a soumis une notification au titre du Cyber Resilience Act europĂ©en.
đŻ Impact et portĂ©e
L’exploitation a Ă©tĂ© confirmĂ©e sur plusieurs clients Citrix Ă l’Ă©chelle mondiale. Les appliances NetScaler sont des cibles de choix car elles constituent des points d’entrĂ©e pĂ©rimĂ©trique exposĂ©s sur Internet, offrant potentiellement un accĂšs direct aux rĂ©seaux internes sans compromettre d’endpoint interne. Le bulletin corrige Ă©galement six autres vulnĂ©rabilitĂ©s NetScaler, pour un total de huit failles corrigĂ©es.
đ Type d’article : Alerte de sĂ©curitĂ© / patch de sĂ©curitĂ© â vise Ă informer les administrateurs de l’existence de patches disponibles et de l’exploitation active en cours.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1059 â Command and Scripting Interpreter (Execution)
- T1499 â Endpoint Denial of Service (Impact)
IOC
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 28 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
đĄ Indice de vĂ©rification factuelle : 61/100 (moyenne)
- â bleepingcomputer.com â source reconnue (liste interne) (20pts)
- â 6748 chars â texte complet (15pts)
- â 2 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 3 TTPs MITRE identifiĂ©es (15pts)
- ⏠date RSS ou approximée (0pts)
- ⏠aucun acteur de menace nommé (0pts)
- â 2/2 CVE(s) confirmĂ©e(s) (CIRCL) (5pts)
đ Source originale : https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/