Contexte et portée

Le 28 septembre 2026, la Cybersecurity and Infrastructure Security Agency (CISA) a inscrit deux vulnérabilités de Citrix NetScaler ADC et Gateway dans son catalogue KEV (Known Exploited Vulnerabilities). Les références CVE‑2026‑88771 et CVE‑2026‑88772 affichent toutes deux un score CVSS de 9.5, indiquant une sévérité critique. CISA signale une exploitation active à l’échelle globale, ce qui contraint les organisations, notamment les agences fédérales américaines, à appliquer les correctifs avant le 30 septembre 2026.

Mécanismes des vulnérabilités

CVE‑2026‑88771 repose sur une validation d’entrée inadéquate. Un attaquant non authentifié peut injecter des paramètres malformés qui sont traités par le moteur de commande du dispositif, aboutissant à l’exécution arbitraire de commandes système. Cette faille touche l’ensemble des déploiements NetScaler ADC et Gateway, sans condition de configuration.

CVE‑2026‑88772 est une mauvaise restriction des opérations dans les limites d’un tampon mémoire. Lorsque le protocole DTLS est activé – configuration par défaut sur les serveurs VPN virtuels – un flux de données spécialement conçu peut dépasser le tampon, provoquant un débordement qui conduit à une exécution de code à distance ou à un déni de service. La configuration typique concernée est :

add vpn vserver vpn1 SSL 10.0.0.0 443 -Listenpolicy NONE

Le fait que DTLS soit activé par défaut augmente la surface d’attaque, car l’exploit ne nécessite aucune interaction supplémentaire de l’administrateur.

Mesures de mitigation et contraintes

Citrix a publié des correctifs dans les versions suivantes : NetScaler ADC et Gateway 14.1‑73.37 ou ultérieures, ainsi que 13.1‑64.23 ou ultérieures (et leurs variantes FIPS). La mise à jour implique souvent un redémarrage du service, voire une interruption du trafic VPN, ce qui complique la planification pour les environnements de production. CISA recommande une procédure en plusieurs étapes : préservation des preuves, isolement du dispositif, révocation des identifiants, investigation des connexions antérieures, reconstruction du firmware avec la version corrigée, rotation des mots de passe locaux, des clés de chiffrement (KEK) et remplacement des certificats SSL restaurés, puis renforcement suivant les meilleures pratiques.

Citrix met également à disposition des indicateurs de compromission (IoC) via la console NetScaler, permettant aux équipes de détection d’identifier rapidement les artefacts liés aux exploits. Cependant, l’absence de visibilité sur le nombre exact d’incidents rend difficile l’évaluation de l’impact réel, soulignant la nécessité d’une surveillance continue et d’une réponse incidentielle structurée.