Citrix NetScaler : deux zero-days exploités corrigés (CVE-2026-88771)
Le CERT-FR passe en alerte : Citrix corrige huit failles NetScaler ADC/Gateway, dont CVE-2026-88771 (CVSS 9.5) exploitée en zero-day. PoC public, configuration par défaut vulnérable.
Le CERT-FR a publié une alerte (CERTFR-2026-ALE-011) après la correction par Citrix de huit vulnérabilités dans NetScaler ADC et Gateway. Au moins deux sont exploitées activement, et les exploitations ont commencé avant la disponibilité des correctifs. La plus grave, CVE-2026-88771, permet une exécution de code à distance sans authentification et touche les appliances en configuration par défaut. Un PoC public circule depuis le 28 septembre.
Si vous opérez une passerelle NetScaler exposée sur Internet : corrigez aujourd'hui, puis chassez les traces de compromission. Le patch seul ne suffit pas.
Produits et versions
D'après le CERT-FR et le bulletin Citrix CTX697096 du 27 septembre, les versions corrigées sont :
- NetScaler ADC / Gateway 14.1 — 14.1-73.37 (et 14.1-73.37 FIPS)
- NetScaler ADC / Gateway 13.1 — 13.1-64.23
- 13.1-FIPS / NDcPP — 13.1-NDcPP 13.1.37.279
Les branches 13.0 et 12.1 sont en fin de vie : pas de correctif, il faut migrer. Le CERT-FR recense l'ensemble des CVE, de CVE-2026-88771 à CVE-2026-88778. Les deux qui comptent :
- CVE-2026-88771 — injection de commande non authentifiée, RCE, configuration par défaut vulnérable.
- CVE-2026-88772 — débordement mémoire atteignable quand DTLS est activé, menant à une RCE ou un déni de service.
Palo Alto Networks comptait plus de 50 000 instances NetScaler exposées publiquement au 27 septembre.
Exploitation
L'exploitation est confirmée et antérieure au correctif. GreyNoise a observé une tentative contre une passerelle NetScaler dès le 24 septembre, et les chercheurs estiment que l'activité a démarré plus tôt. Mandiant suit les outils déposés sur les appliances compromises :
- WHIPSHOT — un web shell PHP maquillé en paquet Debian, utilisé comme proxy HTTP.
- SLAPSHOT — un tunnel TCP en Python pour rebondir vers le réseau interne.
Selon Mandiant (relayé par BleepingComputer), les web shells sont posés dans LogonPoint/custom/ et le fichier httpd.conf est modifié pour faire passer les requêtes malveillantes pour des accès à des fichiers CSS ou images. Indicateurs côté système rapportés :
/var/netscaler/logon/LogonPoint/custom/.ctxs.receiver (web shell)
/etc/httpd.conf (entrées Alias/AliasMatch ajoutées)
/bin/sh (setuid root)
/tmp/.uxdport, /tmp/.uxdlock (artefacts attaquant)
Ce sont des pistes issues du rapport éditeur, pas un jeu de détection complet — remontez à l'avis primaire avant d'écrire vos règles.
Que faire
- Appliquez 14.1-73.37 ou 13.1-64.23 (FIPS : 14.1-73.37 FIPS / 13.1-NDcPP 13.1.37.279) — aujourd'hui. Tout ce qui est en 13.0 ou 12.1 exige une migration, pas un correctif.
- CVE-2026-88771 touchant les configurations par défaut avec un PoC public, considérez toute appliance exposée comme ciblée. Chassez avant de faire confiance au patch.
- Vérifiez la présence de
.ctxs.receiveret d'autres fichiers sousLogonPoint/custom/, de lignesAlias/AliasMatchinattendues danshttpd.conf, et d'un/bin/shsetuid root. - En cas de compromission avérée, révoquez tous les secrets détenus par l'appliance (clés de session, identifiants LDAP/RADIUS, certificats) et coupez les sessions actives. Une appliance patchée mais compromise reste compromise.
- N'exposez jamais l'interface d'administration sur Internet.
Contexte
C'est le deuxième zero-day NetScaler que nous couvrons ce cycle, après la faille de type CitrixBleed CVE-2026-8451. Le schéma se répète : équipement en frontal, à forte valeur, exploité vite dès qu'un PoC sort. La nouveauté est le délai de confirmation — pendant environ 36 heures, seuls les CERT alertaient, sans confirmation de l'éditeur. C'est exactement la fenêtre que les opérateurs ne peuvent pas se permettre de perdre.