Citrix NetScaler : injection de commandes pré-auth exploitée en zero-day (CVE-2026-88771)

🔍 Contexte Publié le 28 septembre 2026 par Sina Kheirkhah de watchTowr Labs, cet article présente l’analyse technique détaillée de CVE-2026-88771, une vulnérabilité d’injection de commandes pré-authentification affectant Citrix NetScaler ADC et NetScaler Gateway, exploitée activement en zero-day avant la publication de tout correctif. 🧩 Vulnérabilité principale : CVE-2026-88771 Type : Injection de commandes (Command Injection) pré-authentification CVSS 4.0 : 9.5 (Critique) Configuration affectée : Configuration par défaut Exploitation in the wild : Confirmée avant tout patch Composant vulnérable : Script Perl ns_monuploadd_err.pl Le script Perl utilisait des backticks pour exécuter des commandes shell en interpolant directement des données issues des fichiers de logs, sans validation. Un attaquant pouvait injecter une entrée malveillante dans les logs via une requête HTTP (champ login, User-Agent, paramètres de requête), qui était ensuite exécutée en tant que root lors du traitement par le script. ...

28 septembre 2026 · 4 min
Dernière mise à jour le: 28 septembre 2026 📝