Deux failles exploitables sans authentification dans NetScaler ADC et Gateway (CVE-2026-88771 et CVE-2026-88772, CVSS 9,5) ont été exploitées avant même la sortie des correctifs, et de nombreux groupes d’attaquants s’en servent désormais. Mettre à jour est urgent mais ne suffit pas : tout équipement exposé avant le correctif doit être inspecté.

Ce qui s’est passé

Le 27 septembre 2026, Citrix a publié des correctifs pour huit vulnérabilités de NetScaler ADC et NetScaler Gateway. Deux d’entre elles permettent à un attaquant non authentifié d’exécuter du code sur l’équipement, et toutes deux étaient déjà exploitées avant la publication des correctifs :

  • CVE-2026-88771 (CVSS 9,5) : un défaut de validation des entrées qui permet d’injecter des commandes via des données d’authentification forgées.
  • CVE-2026-88772 (CVSS 9,5) : une corruption mémoire dans le traitement DTLS du moteur de paquets (NSPPE), qui donne un accès root.

Selon Citrix, tout équipement non corrigé est vulnérable dans sa configuration par défaut. Des codes d’exploitation sont publics pour les deux failles, et depuis le 28 septembre les chercheurs observent une exploitation massive par plusieurs groupes indépendants, pour enrôler les équipements dans des botnets et revendre des accès aux réseaux des victimes. Le CERT-FR a publié une alerte (CERTFR-2026-ALE-011).

Ce que font les attaquants une fois entrés

Les enquêtes de Mandiant/Google et de LevelBlue décrivent des dizaines d’organisations compromises en Europe et en Amérique du Nord : administrations, finance, technologie, éducation, services aux entreprises. Parmi les activités observées :

  • des web shells PHP (dont une famille baptisée WHIPSHOT) déguisés en fichiers .deb ou .sig et appelés via des URL qui ressemblent à des icônes sous /vpn/media/ ;
  • un outil de tunnel en Python (SLAPSHOT) pour atteindre les machines internes et récolter des identifiants ;
  • le vol de la configuration NetScaler, des reverse shells et la création de comptes à privilèges ;
  • une persistance obtenue en modifiant la configuration du serveur web de l’équipement.

Que faire maintenant

  1. Recensez tous vos NetScaler ADC et Gateway, versions FIPS comprises, et vérifiez leur version.
  2. Mettez à jour sans attendre vers 14.1-73.37 (14.1-73.37 FIPS), 13.1-64.23, ou 13.1-NDcPP 13.1.37.279 pour la branche 13.1-FIPS. Si vous ne pouvez pas corriger aujourd’hui, retirez l’équipement d’Internet en attendant : le NCSC néerlandais aurait même conseillé de les éteindre.
  3. Partez du principe qu’il est peut-être déjà compromis, puisque les failles ont été exploitées avant le correctif. Cherchez dans le syslog des messages DTLS Handshake failure-Internal Error, dans /var/log/messages les mentions NSPPE … exit with orphan rings ou pitboss NOT restarting NSPPE, des fichiers inattendus dans /var/netscaler/gui/vpn/scripts/linux/, des modifications de la configuration du serveur web et des comptes administrateurs que vous n’avez pas créés.
  4. Au moindre indice, traitez-le comme un incident : isolez l’équipement, réinstallez-le à partir d’une image saine, changez tous les secrets qui y ont transité (comptes de service LDAP/AD, certificats, sessions utilisateurs), puis recherchez des mouvements latéraux dans votre réseau.

Notre analyse

Passerelles VPN et répartiteurs de charge sont exposés à Internet, échappent aux outils de protection des postes et voient passer les mots de passe de vos utilisateurs : c’est précisément pour cela qu’ils sont visés. Gardez leur interface d’administration hors d’Internet, envoyez leurs journaux vers un système qu’un intrus ne peut pas modifier, et prévoyez dès maintenant des fenêtres de mise à jour d’urgence pour ces équipements, avant la prochaine faille zero-day.

Sources

Vous craignez que vos serveurs soient exposés ? Notre équipe audite, corrige et surveille vos infrastructures Linux et cloud 24h/24, 7j/7.

Parler à un expert