// CLUBIC — CYBERSECURITY
Cata pour Citrix NetScaler frappé par deux failles critiques exploitées avant leur correctif, le CERT-FR alerte
Citrix a corrigé huit vulnérabilités dans NetScaler ADC et Gateway, dont deux failles critiques déjà exploitées par des pirates. Dans l'urgence, le CERT-FR a publié une alerte et renvoie les administrateurs vers les correctifs de l'éditeur.
Citrix NetScaler joue les portiers pour de nombreuses entreprises, avec pour rôle de répartir le trafic entre les serveurs et d'ouvrir les applications internes aux salariés en télétravail. Mais voilà que ce portier vient d'être pris en défaut par deux failles critiques. Le 27 septembre, Citrix a reconnu qu'il pouvait être détourné à distance, sans le moindre identifiant, et que des attaquants s'y employaient déjà. Une preuve de concept est désormais publique, et le CERT-FR, le centre gouvernemental français de veille et réponse aux cyberattaques, renvoie en urgence ce lundi 28 septembre vers les correctifs comme vers les outils de détection fournis par l'éditeur.
Votre petite entreprise a de grandes ambitions. Protégez-là contre les pirates. Et développez sereinement votre activité !
La plus inquiétante des deux failles est référencée CVE-2026-88771. Elle révèle un vrai défaut de validation des entrées, avec un équipement qui contrôle mal les données qu'on lui soumet, au point d'exécuter les commandes d'un parfait inconnu. Nul besoin de compte ni d'option particulière, la configuration par défaut suffit. Sur l'échelle de gravité CVSS, graduée jusqu'à 10, elle atteint 9,5. Sont concernées les versions ADC et Gateway gérées par les clients, y compris les déploiements hybrides Secure Private Access. Les services cloud administrés par Citrix sont, eux, mis à jour par l'éditeur.
L'autre faille, référencée CVE-2026-88772 et également notée 9,5, joue sur un autre registre : le débordement de mémoire, lorsque des données trop volumineuses dépassent l'espace qui leur est réservé et piétinent ce qui se trouve à côté. Elle vise DTLS, la déclinaison de TLS adaptée aux échanges en UDP, activée d'office sur les serveurs virtuels VPN. Selon le scénario, l'appareil plante ou exécute le code de l'assaillant. Couper DTLS ne fait pas office de bouclier, car la première faille, elle, n'exige aucun réglage particulier.
Le calendrier n'est pas vraiment reluisant. Citrix confirme que ces deux failles sont déjà exploitées, et le CERT-FR précise que les attaques ont commencé avant la sortie des correctifs. Pendant un temps, les victimes n'avaient donc aucune parade. Lundi 28 septembre, le centre de réponse aux cyberattaques de l'ANSSI a publié un bulletin d'alerte, un format bien plus rare que ses avis techniques. Le jour même, il ajoutait qu'une preuve de concept, c'est-à-dire un programme démontrant concrètement l'attaque, circule publiquement pour la CVE-2026-88771, ce qui peut la mettre à la portée d'un plus grand nombre de pirates. Plus largement, Citrix note que la recherche assistée par l'IA pourrait accélérer la découverte de certaines failles.
La parade passe forcément par une mise à jour, avec la version 14.1-73.37 ou 13.1-64.23 selon la branche utilisée, ou leurs équivalents FIPS et NDcPP, des éditions certifiées pour les environnements soumis à des normes de sécurité strictes, comme le secteur public. Ces correctifs referment aussi six autres brèches, dont une « contrebande de requêtes HTTP » notée 9,3. En exploitant un désaccord entre le NetScaler et le serveur situé derrière lui sur l'endroit où finit une requête, un pirate peut glisser une demande malveillante à la suite d'une demande légitime. Une autre faille concerne les numéros qui ouvrent chaque connexion réseau TCP : s'ils sont trop prévisibles, un cybercriminel peut plus facilement s'immiscer dans un échange. Pour celle-ci, le correctif ne suffit pas, il faut aussi activer l'option « Enhanced ISN Generation ».
Citrix ajoute à ses correctifs quelques mises en garde. Sur la branche 13.1, les équipements sur lesquels des variables ont été définies peuvent redémarrer en boucle pendant la mise à jour. Mieux vaut alors viser directement la 1