Une alerte privée venue des Pays-Bas, puis la précipitation publique

L'agence néerlandaise de cybersécurité NCSC-NL a demandé à un petit groupe d'opérateurs NetScaler d'éteindre leurs appareils avant même que Citrix ne dise quoi que ce soit publiquement. C'est ainsi qu'a commencé, samedi 26 septembre 2026, la troisième urgence NetScaler du trimestre, une journée entière avant le propre bulletin de sécurité de Citrix, le CTX697096.

Dès dimanche, Citrix avait confirmé l'exploitation active de deux nouvelles vulnérabilités, CVE-2026-88771 et CVE-2026-88772, et publié des versions corrigées. L'agence américaine CISA les a ajoutées le jour même à son catalogue des vulnérabilités activement exploitées, donnant à ses propres agences fédérales jusqu'au mardi 30 septembre pour corriger chaque appareil exposé.

Ce n'est pas la première urgence NetScaler de 2026. C'est la troisième en quatre-vingt-dix jours.

Ce que font vraiment CVE-2026-88771 et CVE-2026-88772

CVE-2026-88771 est un défaut de validation des entrées qui permet à un attaquant sans le moindre identifiant d'exécuter des commandes arbitraires sur l'appareil, et Citrix lui-même l'évalue à 9,5 sur 10 sur l'échelle CVSS. Elle fonctionne déjà dans la configuration par défaut, sans qu'aucune fonction optionnelle n'ait besoin d'être activée au préalable.

CVE-2026-88772 est un débordement de mémoire qui peut faire planter l'appareil ou offrir à un attaquant l'exécution de code à distance, mais uniquement sur les systèmes où DTLS est activé, un réglage par défaut sur chaque NetScaler Gateway utilisé comme passerelle VPN. À elles deux, ces failles couvrent presque tous les schémas de déploiement courants de NetScaler.

Les chercheurs en sécurité de watchTowr, auteurs de l'analyse technique publiée, ont confirmé que les deux failles ont été exploitées comme de véritables jours zéro : les attaquants disposaient déjà d'exploits fonctionnels avant même qu'une version corrigée n'existe pour être installée.

Quatre-vingt-dix jours, trois urgences

CVEConnue depuisType de failleExploitée avant le correctif
CVE-2026-8451 (CitrixBleed 3)7 juillet 2026Fuite de jetons de session via l'analyseur de connexion SAMLOui, en un jour environ après la publication du correctif
CVE-2026-8452Corrigée le 30 juin, preuve de concept publique en aoûtExécution de code à distance sans identifiantsOui, dès que la preuve de concept est devenue publique
CVE-2026-88771 / CVE-2026-8877227 septembre 2026Exécution de code / débordement de mémoireOui, en tant que véritable jour zéro, avant l'existence d'un correctif

Citrix NetScaler a désormais nécessité trois cycles de correctifs d'urgence distincts en un seul trimestre, et aucun des deux ne partage la même cause profonde.

Chaque ligne de ce tableau se termine de la même façon : des attaquants plus rapides que le correctif. Un éditeur dont l'appareil phare produit ce schéma trois fois de suite n'a pas de malchance, il exploite une gamme de produits sous attaque active prolongée.

Vingt-trois mille appareils, deux alertes déjà ignorées

Le balayage mondial de Shadowserver recense encore environ 23 000 appareils NetScaler ADC et Gateway accessibles depuis internet, dont environ 22 000 ADC et plus de 1 500 Gateway.

Il s'agit en grande partie du même groupe que CISA et Citrix avaient déjà demandé de corriger en juillet, puis à nouveau en août. Une part importante n'a réagi à temps ni l'une ni l'autre fois, et c'est la vraie raison pour laquelle un troisième jour zéro frappe aussi fort : la surface exposée n'a jamais vraiment diminué entre deux urgences.

Que faire si vous utilisez NetScaler

Corrigez d'abord vers les versions réparées : 14.1-73.37 ou ultérieure, 13.1-64.23 ou ultérieure, ou la version FIPS ou NDcPP correspondante si vous les utilisez. Le propre bulletin de Citrix, le CTX697096, détaille les numéros de version exacts pour chaque branche.

Si votre appareil était accessible depuis internet avant la correction, traitez-le comme compromis jusqu'à preuve du contraire. Les recommandations de CISA pour cet incident sortent de l'ordinaire pour une alerte de routine : capturez les journaux, un instantané du système, un pack de support et un core dump avant d'appliquer la mise à jour, car la mise à jour elle-même peut effacer exactement les preuves légales dont vous auriez besoin pour savoir si vous étiez déjà compromis.

Posez-vous ensuite la question plus difficile que les deux dernières urgences auraient déjà dû soulever : si un appareil de périmètre unique mérite encore une place sans surveillance entre votre réseau et internet, ou s'il lui faut derrière un second contrôle qui ne dépende pas de la capacité de Citrix à livrer un correctif à temps.