<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>WatchTowr-vs-Citrix-Netscaler-CVE-2026-88771.py on CyberVeille</title>
    <link>https://cyberveille.ch/tags/watchtowr-vs-citrix-netscaler-cve-2026-88771.py/</link>
    <description>Recent content in WatchTowr-vs-Citrix-Netscaler-CVE-2026-88771.py on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Mon, 28 Sep 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/watchtowr-vs-citrix-netscaler-cve-2026-88771.py/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Citrix NetScaler : injection de commandes pré-auth exploitée en zero-day (CVE-2026-88771)</title>
      <link>https://cyberveille.ch/posts/2026-09-28-citrix-netscaler-injection-de-commandes-pre-auth-exploitee-en-zero-day-cve-2026-88771/</link>
      <pubDate>Mon, 28 Sep 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-09-28-citrix-netscaler-injection-de-commandes-pre-auth-exploitee-en-zero-day-cve-2026-88771/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 28 septembre 2026 par Sina Kheirkhah de watchTowr Labs, cet article présente l&amp;rsquo;analyse technique détaillée de &lt;strong&gt;CVE-2026-88771&lt;/strong&gt;, une vulnérabilité d&amp;rsquo;&lt;strong&gt;injection de commandes pré-authentification&lt;/strong&gt; affectant &lt;strong&gt;Citrix NetScaler ADC et NetScaler Gateway&lt;/strong&gt;, exploitée activement en zero-day avant la publication de tout correctif.&lt;/p&gt;
&lt;h2 id=&#34;-vulnérabilité-principale--cve-2026-88771&#34;&gt;🧩 Vulnérabilité principale : CVE-2026-88771&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Type&lt;/strong&gt; : Injection de commandes (Command Injection) pré-authentification&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;CVSS 4.0&lt;/strong&gt; : 9.5 (Critique)&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Configuration affectée&lt;/strong&gt; : Configuration par défaut&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Exploitation in the wild&lt;/strong&gt; : Confirmée avant tout patch&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Composant vulnérable&lt;/strong&gt; : Script Perl &lt;code&gt;ns_monuploadd_err.pl&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Le script Perl utilisait des backticks pour exécuter des commandes shell en interpolant directement des données issues des fichiers de logs, sans validation. Un attaquant pouvait injecter une entrée malveillante dans les logs via une requête HTTP (champ login, User-Agent, paramètres de requête), qui était ensuite exécutée en tant que &lt;strong&gt;root&lt;/strong&gt; lors du traitement par le script.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
