Direkt zum Inhalt
Vulnérabilités Citrix
Citrix NetScaler : deux vulnérabilités critiques exploitées

Le 27 septembre 2026, Citrix a publié un bulletin de sécurité concernant huit nouvelles vulnérabilités affectant ses solutions NetScaler ADC et NetScaler Gateway. Parmi elles, deux failles critiques, CVE-2026-88771 et CVE-2026-88772, présentent un score CVSS de 9,5/10 et font déjà l’objet d’exploitations actives.

Le lendemain, le CERT-FR a relayé l’alerte, avant que Google Threat Intelligence Group (GTIG) et Mandiant ne publient, le 29 septembre, une analyse détaillée d’une campagne d’exploitation observée depuis au moins le début du mois de septembre.

Au-delà des vulnérabilités elles-mêmes, cet incident illustre une tendance désormais bien établie : l’intérêt croissant des attaquants pour les équipements situés en bordure des systèmes d’information.

Deux vulnérabilités critiques déjà exploitées

NetScaler ADC et NetScaler Gateway sont notamment utilisés par les entreprises pour gérer la publication d’applications, la répartition de trafic ou encore les accès distants et VPN. Ces équipements occupent donc une position particulièrement sensible : ils sont fréquemment exposés directement à Internet tout en constituant une porte d’entrée vers les ressources internes de l’organisation.

La première vulnérabilité, CVE-2026-88771, résulte d’une mauvaise validation des entrées. Elle peut permettre à un attaquant non autorisé d’exécuter des commandes arbitraires sur un équipement vulnérable. Toutes les configurations NetScaler ADC et Gateway concernées sont exposées, y compris dans leur configuration par défaut.

La seconde, CVE-2026-88772, est une vulnérabilité de type débordement mémoire pouvant conduire à une exécution de code à distance ou à un déni de service lorsque DTLS est activé. Cette fonctionnalité est notamment activée par défaut sur certains serveurs VPN virtuels.

Citrix confirme avoir observé l’exploitation de ces deux vulnérabilités sur des équipements n’ayant pas encore été corrigés.

De la vulnérabilité à l’accès au réseau interne

Les investigations menées par Mandiant et Google permettent de mieux comprendre ce qu’un attaquant peut faire une fois la vulnérabilité exploitée.

Dans le cas de CVE-2026-88772, les attaquants observés sont parvenus à obtenir un accès avec des privilèges élevés sur les équipements NetScaler compromis. Ils ont ensuite déployé plusieurs outils afin de maintenir leur accès et de poursuivre leur progression.

Parmi eux figure WHIPSHOT, un webshell PHP permettant notamment d’exécuter des commandes à distance tout en dissimulant une partie des communications malveillantes dans des requêtes HTTP.

Un second outil baptisé SLAPSHOT agit comme un tunnel entre l’équipement compromis et le réseau interne. Le NetScaler ne constitue alors plus seulement la cible de l’attaque : il devient un point de passage permettant à l’attaquant d’explorer le reste du système d’information.

Les équipements de bordure, une cible stratégique

Cette campagne illustre une problématique plus large concernant les équipements dits edge devices : passerelles VPN, firewalls, Application Delivery Controllers et autres systèmes directement exposés à Internet.

Ces équipements constituent des cibles particulièrement intéressantes pour les attaquants. Ils sont accessibles depuis Internet, disposent souvent d’un accès privilégié au réseau interne et peuvent traiter des informations d’authentification ou des sessions utilisateurs.

Ils présentent également une difficulté supplémentaire en matière de détection : contrairement aux postes de travail et aux serveurs traditionnels, ces appliances ne bénéficient pas toujours du même niveau de surveillance par les outils EDR.

Selon Google Threat Intelligence Group, les vulnérabilités affectant ce type d’équipements représentaient environ la moitié des zero-days liés aux environnements d’entreprise observés en 2025.

L’exploitation d’un équipement périphérique peut ainsi constituer une première étape avant des actions beaucoup plus larges au sein du système d’information : reconnaissance, récupération d’identifiants, mouvements latéraux ou accès à des ressources critiques.

Installer le correctif ne suffit pas nécessairement

Citrix recommande aux organisations concernées d’installer sans délai les versions corrigées de NetScaler. Pour les principales branches, il s’agit notamment des versions 14.1-73.37 ou ultérieures et 13.1-64.23 ou ultérieures.

La mise à jour permet de corriger les vulnérabilités, mais elle ne répond cependant qu’à une partie du problème lorsque celles-ci ont déjà fait l’objet d’une exploitation active.

Un équipement peut en effet avoir été compromis avant l’installation du correctif.

Dans la campagne analysée par Mandiant, les attaquants ont notamment modifié la configuration du serveur web, installé des webshells et mis en place des mécanismes permettant de conserver un accès privilégié à l’équipement.

L’application du patch ne permet donc pas, à elle seule, d’écarter l’hypothèse d’une compromission antérieure.

La réponse doit alors suivre un axe complémentaire : rechercher les traces d’une éventuelle exploitation passée.

Que doivent faire les organisations concernées ?

Les organisations doivent rechercher les indicateurs de compromission publiés par Citrix et Mandiant et examiner les journaux disponibles afin d’identifier d’éventuelles activités suspectes.

Citrix propose notamment une capacité de détection d’indicateurs de compromission via NetScaler Console. L’éditeur précise toutefois que ces indicateurs ne couvrent pas nécessairement l’ensemble des techniques susceptibles d’être utilisées par les attaquants et que leur absence ne permet donc pas d’exclure formellement une compromission.

Lorsqu’une compromission est suspectée ou confirmée, l’analyse ne doit pas se limiter à l’appliance elle-même. Les connexions établies depuis celle-ci vers le réseau interne doivent également être examinées afin de rechercher d’éventuels mouvements latéraux. Les sessions actives et les secrets potentiellement exposés tels que les comptes administrateurs, clés SSH, certificats, comptes de service ou identifiants liés aux services d’authentification, doivent également faire l’objet d’une attention particulière.

Enfin, cet incident rappelle l’importance de centraliser et d’externaliser les journaux des équipements exposés à Internet. Citrix recommande notamment leur transmission vers une plateforme de journalisation externe ou un SIEM afin de faciliter la détection et les investigations en cas d’incident.

Au-delà de Citrix, un enjeu de visibilité

L’exploitation des vulnérabilités CVE-2026-88771 et CVE-2026-88772 rappelle que les équipements situés à la frontière du système d’information constituent aujourd’hui une cible privilégiée.

VPN, firewalls, gateways ou ADC doivent donc être considérés comme des actifs particulièrement sensibles. Ces équipements jouent un rôle essentiel dans la sécurisation et le contrôle des accès au système d’information, mais leur efficacité repose avant tout sur leur propre niveau de sécurité et de fiabilité. Pour assurer pleinement leur rôle de protection, leur exposition doit être maîtrisée, leurs mises à jour suivies et leur activité suffisamment journalisée pour permettre une investigation en cas d’incident.

Lorsqu’une vulnérabilité fait déjà l’objet d’une exploitation active, installer le correctif constitue une urgence, mais pas nécessairement la fin de l’incident. Il reste également à déterminer si l’équipement a pu être compromis avant sa mise à jour et, le cas échéant, jusqu’où l’attaquant a pu progresser au sein du système d’information.

↑