Retour au blog
CitrixNetScalerRCEzero-dayKEV

Citrix NetScaler : deux RCE pré-authentification, 50 277 instances exposées, deadline CISA le 30 septembre

Publié le 2026-09-286 min de lectureActionShield

> En bref : CISA a inscrit deux failles critiques de Citrix NetScaler dans la Known Exploited Vulnerabilities. CVE-2026-88771 : exécution de code arbitraire avant authentification, CVSS 9.5, sur tous les déploiements de NetScaler ADC et Gateway. CVE-2026-88772 : corruption de mémoire, RCE ou déni de service, CVSS 9.5, quand le DTLS est activé — le cas par défaut sur les virtual servers VPN. Deadline de correction FCEB : 30 septembre 2026. Les premières exploitations ont été observées le 24 septembre.

Deux CVE, un même profil d'attaquant

  • CVE-2026-88771 — validation d'entrée insuffisante. Exécution de code arbitraire sans authentification, sur tous les déploiements de NetScaler ADC et Gateway. CVSS 9.5.
  • CVE-2026-88772 — restriction insuffisante des opérations dans les limites d'un buffer mémoire. RCE ou déni de service, conditionné à l'activation du DTLS — actif par défaut sur les virtual servers VPN. CVSS 9.5.
  • Deux failles, deux CVSS 9.5, l'une accessible sans aucune authentification. Pour un gateway VPN ou un load balancer, c'est le profil d'entrée le plus direct qui soit.

    Ce que montre le PoC de watchTowr

    Les chercheurs de watchTowr Labs ont retracé CVE-2026-88771 jusqu'à un script Perl, ns_monuploadd_err.pl. Le script traite des informations de crash ou d'erreur et construit une commande shell à partir d'une entrée influencée par l'attaquant. Résultat : exécution de code en root.

    Le déclencheur : un POST pré-authentification sur /nf/auth/doAuthentication.do. Le PoC injecte par exemple id>/var/tmp/watchTowr dans le paramètre login. Pas de session, pas de cookie, pas de token.

    C'est la même classe de faille que celle que l'on retrouve depuis des années dans NetScaler : une entrée d'erreur qui devient une commande shell. Les correctifs existent depuis les versions 14.1-73.37 et 13.1-64.23 (et leurs équivalents FIPS) — mais l'inscription en KEV de CISA indique que les attaques sont déjà en cours.

    Les attaques sont déjà observées

  • GreyNoise : première tentative d'exploitation confirmée le 24 septembre 2026, depuis 149.104.78.141. Le comportement observé : setuid/setgid sur /bin/sh, un webshell protégé par mot de passe via cookie, .ctxs.receiver traité comme PHP, receiver.min.css routé vers le webshell, et un arrêt de httpd pour forcer un redémarrage.
  • Palo Alto Networks Unit 42 : 50 277 instances NetScaler exposées publiquement et potentiellement vulnérables, au 27 septembre 2026.
  • Le comportement post-exploitation — un fichier CSS qui s'exécute comme PHP, un arrêt de processus pour forcer un rechargement — ressemble à un acteur qui s'installe pour durer, pas qui teste.

    Ce qu'il faut vérifier maintenant

  • Patchez avant la deadline du 30 septembre : 14.1-73.37+, 13.1-64.23+, 14.1-FIPS 14.1-73.37+, 13.1-FIPS/13.1-NDcPP 13.1.37.279+.
  • Si vous ne pouvez pas patcher immédiatement, isolez : le gateway est un point d'entrée, pas un passage obligatoire — un contournement temporaire vaut mieux qu'une exposition permanente.
  • Collectez les IoCs via NetScaler Console (Citrix les publie), puis préservez les preuves avant de reconstruire.
  • Après un incident : révoquez les credentials, investiguez les systèmes contactés, reconstruisez l'appliance, faites tourner les mots de passe locaux et la KEK, et remplacez les certificats SSL restaurés.
  • Cherchez les artefacts dans vos logs : POSTs sur /nf/auth/doAuthentication.do avec des payloads anormaux, fichiers inattendus dans le système de fichiers de l'appliance.
  • La leçon

    NetScaler n'est plus une surprise : c'est le même gateway que depuis des années, la même classe de faille, les mêmes IOCs de post-exploitation. La différence en 2026, c'est la vitesse entre la KEV et les premiers exploits — observés trois jours avant l'inscription CISA. Les 50 277 instances exposées ne sont pas un nombre abstrait : c'est une liste de candidats. Votre gateway est dessus, ou il ne l'est pas. Vérifiez lequel des deux.

    Vous éditez un logiciel ? CleanIssue réalise des audits de sécurité pour votre produit en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Articles liés

    Trois analyses proches pour continuer la lecture sur la meme surface de risque.

    CVEMSP

    N-able N-central CVE-2026-86218 : RCE pré-authentification CVSS 10 exploitée, un mois après la faille d’août

    Une injection de code statique (CVE-2026-86218, CVSS 10.0) permet une exécution de code à distance sans authentification dans N-central, corrigée par le Hotfix 4 du 5 septembre. N-able confirme une exploitation active, le CISA l'ajoute au KEV (échéance 11 septembre), et Huntress enquête sur un serveur client entièrement patché compromis le 4 septembre. Deux failles chaînables du même jour permettent de créer un compte administrateur.

    2026-09-10 · 5 min de lecture
    GitLabCVE

    GitLab CVE-2026-85706 : lecture de fichiers arbitraires sans authentification (CVSS 10), scans dès les premières heures

    Un path traversal dans l'API repository commits (CVE-2026-85706, CVSS 10.0) permet à un utilisateur non authentifié de lire des fichiers arbitraires du serveur GitLab — logs et configurations contenant credentials et secrets — dès qu'un projet public existe. Des probes actives observées dès le 11 septembre, KEV CISA avec échéance au 14 septembre. Correctifs : 19.1.8, 19.2.6, 19.3.2, incluant aussi une désérialisation EE (CVE-2026-87719, 9.9).

    2026-09-12 · 5 min de lecture
    CVESharePoint

    SharePoint CVE-2026-58644 : une RCE critique zero-day ajoutée au catalogue KEV de la CISA

    Une faille de désérialisation (CVSS 9.8) dans Microsoft SharePoint Server permet à un attaquant authentifié comme Site Owner d'exécuter du code arbitraire à distance. Exploitée comme zero-day, ajoutée au catalogue KEV de la CISA le 16 juillet 2026 avec un délai de correction au 19 juillet.

    2026-07-17 · 6 min de lecture

    Besoin de savoir ce que votre agent IA peut faire ?

    Expliquez votre agent, ses tools et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit