Citrix NetScaler : deux RCE pré-authentification, 50 277 instances exposées, deadline CISA le 30 septembre
> En bref : CISA a inscrit deux failles critiques de Citrix NetScaler dans la Known Exploited Vulnerabilities. CVE-2026-88771 : exécution de code arbitraire avant authentification, CVSS 9.5, sur tous les déploiements de NetScaler ADC et Gateway. CVE-2026-88772 : corruption de mémoire, RCE ou déni de service, CVSS 9.5, quand le DTLS est activé — le cas par défaut sur les virtual servers VPN. Deadline de correction FCEB : 30 septembre 2026. Les premières exploitations ont été observées le 24 septembre.
Deux CVE, un même profil d'attaquant
Deux failles, deux CVSS 9.5, l'une accessible sans aucune authentification. Pour un gateway VPN ou un load balancer, c'est le profil d'entrée le plus direct qui soit.
Ce que montre le PoC de watchTowr
Les chercheurs de watchTowr Labs ont retracé CVE-2026-88771 jusqu'à un script Perl, ns_monuploadd_err.pl. Le script traite des informations de crash ou d'erreur et construit une commande shell à partir d'une entrée influencée par l'attaquant. Résultat : exécution de code en root.
Le déclencheur : un POST pré-authentification sur /nf/auth/doAuthentication.do. Le PoC injecte par exemple id>/var/tmp/watchTowr dans le paramètre login. Pas de session, pas de cookie, pas de token.
C'est la même classe de faille que celle que l'on retrouve depuis des années dans NetScaler : une entrée d'erreur qui devient une commande shell. Les correctifs existent depuis les versions 14.1-73.37 et 13.1-64.23 (et leurs équivalents FIPS) — mais l'inscription en KEV de CISA indique que les attaques sont déjà en cours.
Les attaques sont déjà observées
149.104.78.141. Le comportement observé : setuid/setgid sur /bin/sh, un webshell protégé par mot de passe via cookie, .ctxs.receiver traité comme PHP, receiver.min.css routé vers le webshell, et un arrêt de httpd pour forcer un redémarrage.Le comportement post-exploitation — un fichier CSS qui s'exécute comme PHP, un arrêt de processus pour forcer un rechargement — ressemble à un acteur qui s'installe pour durer, pas qui teste.
Ce qu'il faut vérifier maintenant
/nf/auth/doAuthentication.do avec des payloads anormaux, fichiers inattendus dans le système de fichiers de l'appliance.La leçon
NetScaler n'est plus une surprise : c'est le même gateway que depuis des années, la même classe de faille, les mêmes IOCs de post-exploitation. La différence en 2026, c'est la vitesse entre la KEV et les premiers exploits — observés trois jours avant l'inscription CISA. Les 50 277 instances exposées ne sont pas un nombre abstrait : c'est une liste de candidats. Votre gateway est dessus, ou il ne l'est pas. Vérifiez lequel des deux.
Vous éditez un logiciel ? CleanIssue réalise des audits de sécurité pour votre produit en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
N-able N-central CVE-2026-86218 : RCE pré-authentification CVSS 10 exploitée, un mois après la faille d’août
Une injection de code statique (CVE-2026-86218, CVSS 10.0) permet une exécution de code à distance sans authentification dans N-central, corrigée par le Hotfix 4 du 5 septembre. N-able confirme une exploitation active, le CISA l'ajoute au KEV (échéance 11 septembre), et Huntress enquête sur un serveur client entièrement patché compromis le 4 septembre. Deux failles chaînables du même jour permettent de créer un compte administrateur.
GitLab CVE-2026-85706 : lecture de fichiers arbitraires sans authentification (CVSS 10), scans dès les premières heures
Un path traversal dans l'API repository commits (CVE-2026-85706, CVSS 10.0) permet à un utilisateur non authentifié de lire des fichiers arbitraires du serveur GitLab — logs et configurations contenant credentials et secrets — dès qu'un projet public existe. Des probes actives observées dès le 11 septembre, KEV CISA avec échéance au 14 septembre. Correctifs : 19.1.8, 19.2.6, 19.3.2, incluant aussi une désérialisation EE (CVE-2026-87719, 9.9).
SharePoint CVE-2026-58644 : une RCE critique zero-day ajoutée au catalogue KEV de la CISA
Une faille de désérialisation (CVSS 9.8) dans Microsoft SharePoint Server permet à un attaquant authentifié comme Site Owner d'exécuter du code arbitraire à distance. Exploitée comme zero-day, ajoutée au catalogue KEV de la CISA le 16 juillet 2026 avec un délai de correction au 19 juillet.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits ActionShield les plus pertinents.
Red Team Agent Express
Voir vite ce qu'un inconnu peut faire faire à votre agent — rapport en 5 jours.
Diagnostic Agent
L'état des lieux complet : chaque action de votre agent, testée et hiérarchisée.
Le Shield — le logiciel
La couche qui bloque l’action avant l’outil. En développement — premiers clients en avant-première.