Citrix NetScaler ADC et Citrix NetScaler Gateway sont des équipements utilisés par les organisations pour sécuriser et gérer l'accès à des applications, des sites web et des services accessibles depuis Internet, notamment pour les accès à distance et les connexions VPN.
Description
Deux failles de sécurité critiques permettent à un attaquant extérieur, sans disposer de compte ni de mot de passe, d'exécuter des commandes à distance sur un équipement NetScaler vulnérable.
La première faille concerne les déploiements NetScaler concernés, y compris dans leur configuration par défaut. La seconde concerne les équipements sur lesquels la technologie DTLS est activée, ce qui est notamment le cas par défaut pour certains serveurs VPN. L'exploitation peut permettre à un attaquant de prendre le contrôle de l'équipement ou de provoquer son arrêt.
Ces vulnérabilités sont activement exploitées dans la nature. Citrix a confirmé que des attaques avaient été observées contre des équipements NetScaler qui n'avaient pas encore reçu les correctifs. Un code permettant de reproduire l'exploitation est également désormais disponible publiquement, ce qui augmente le risque pour les équipements encore vulnérables.
Une attention particulière doit être portée aux équipements accessibles depuis Internet. Si un NetScaler a déjà été compromis avant l'installation du correctif, sa simple mise à jour ne permet pas nécessairement de supprimer les traces ou les éventuels accès laissés par l'attaquant. Une vérification de sécurité doit donc être envisagée avant ou parallèlement à la mise à jour.
Quels sont les risques ?
- Prise de contrôle à distance de l'équipement NetScaler sans authentification.
- Exécution de commandes ou de programmes malveillants sur l'équipement.
- Interruption de services accessibles via NetScaler, notamment certains accès à distance ou VPN.
- Utilisation du NetScaler compromis comme point d'entrée vers le système d'information de l'organisation.
- Vol ou modification de données accessibles depuis l'équipement compromis.
- Persistance d'un attaquant déjà présent sur l'équipement malgré l'installation ultérieure du correctif.
Actions recommandées
- Mettre à jour immédiatement tous les équipements Citrix NetScaler ADC et NetScaler Gateway concernés vers une version corrigée :
- NetScaler ADC et NetScaler Gateway 14.1-73.37 ou ultérieure ;
- NetScaler ADC et NetScaler Gateway 13.1-64.23 ou ultérieure ;
- NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS ou ultérieure ;
- NetScaler ADC 13.1-FIPS et 13.1-NDcPP 13.1.37.279 ou ultérieure.
- Ne pas considérer la mise à jour comme suffisante si l'équipement était exposé et vulnérable avant le correctif. Rechercher des signes de compromission et préserver les éléments utiles à une analyse avant de modifier l'équipement lorsque cela est possible.
- En cas de suspicion de compromission, appliquer les recommandations de Citrix relatives aux équipements NetScaler potentiellement compromis et faire analyser l'équipement par une personne compétente en réponse à incident.
- Si la mise à jour ne peut pas être réalisée immédiatement, réduire temporairement l'exposition de l'équipement à Internet, notamment au moyen de restrictions d'accès adaptées. Cette mesure ne remplace toutefois pas l'installation du correctif.
- Vérifier en particulier les NetScaler utilisés pour fournir des accès VPN ou des services directement accessibles depuis Internet.
Références
- Avis officiel Citrix : Citrix NetScaler Security Bulletin – CTX697096
- Mesures à prendre en cas de compromission suspectée : Citrix – Steps to Take if NetScaler ADC is Suspected to be Compromised
- Fiche officielle – CVE-2026-88771 : CVE-2026-88771 – CVE.org
- Fiche officielle – CVE-2026-88772 : CVE-2026-88772 – CVE.org
