Deux failles exploitables sans authentification dans NetScaler ADC et Gateway (CVE-2026-88771 et CVE-2026-88772, CVSS 9,5) ont été exploitées avant même la sortie des correctifs, et de nombreux groupes d’attaquants s’en servent désormais. Mettre à jour est urgent mais ne suffit pas : tout équipement exposé avant le correctif doit être inspecté.
Ce qui s’est passé
Le 27 septembre 2026, Citrix a publié des correctifs pour huit vulnérabilités de NetScaler ADC et NetScaler Gateway. Deux d’entre elles permettent à un attaquant non authentifié d’exécuter du code sur l’équipement, et toutes deux étaient déjà exploitées avant la publication des correctifs :
- CVE-2026-88771 (CVSS 9,5) : un défaut de validation des entrées qui permet d’injecter des commandes via des données d’authentification forgées.
- CVE-2026-88772 (CVSS 9,5) : une corruption mémoire dans le traitement DTLS du moteur de paquets (NSPPE), qui donne un accès root.
Selon Citrix, tout équipement non corrigé est vulnérable dans sa configuration par défaut. Des codes d’exploitation sont publics pour les deux failles, et depuis le 28 septembre les chercheurs observent une exploitation massive par plusieurs groupes indépendants, pour enrôler les équipements dans des botnets et revendre des accès aux réseaux des victimes. Le CERT-FR a publié une alerte (CERTFR-2026-ALE-011).
Ce que font les attaquants une fois entrés
Les enquêtes de Mandiant/Google et de LevelBlue décrivent des dizaines d’organisations compromises en Europe et en Amérique du Nord : administrations, finance, technologie, éducation, services aux entreprises. Parmi les activités observées :
- des web shells PHP (dont une famille baptisée WHIPSHOT) déguisés en fichiers
.debou.siget appelés via des URL qui ressemblent à des icônes sous/vpn/media/; - un outil de tunnel en Python (SLAPSHOT) pour atteindre les machines internes et récolter des identifiants ;
- le vol de la configuration NetScaler, des reverse shells et la création de comptes à privilèges ;
- une persistance obtenue en modifiant la configuration du serveur web de l’équipement.
Que faire maintenant
- Recensez tous vos NetScaler ADC et Gateway, versions FIPS comprises, et vérifiez leur version.
- Mettez à jour sans attendre vers 14.1-73.37 (14.1-73.37 FIPS), 13.1-64.23, ou 13.1-NDcPP 13.1.37.279 pour la branche 13.1-FIPS. Si vous ne pouvez pas corriger aujourd’hui, retirez l’équipement d’Internet en attendant : le NCSC néerlandais aurait même conseillé de les éteindre.
- Partez du principe qu’il est peut-être déjà compromis, puisque les failles ont été exploitées avant le correctif. Cherchez dans le syslog des messages DTLS
Handshake failure-Internal Error, dans/var/log/messagesles mentionsNSPPE … exit with orphan ringsoupitboss NOT restarting NSPPE, des fichiers inattendus dans/var/netscaler/gui/vpn/scripts/linux/, des modifications de la configuration du serveur web et des comptes administrateurs que vous n’avez pas créés. - Au moindre indice, traitez-le comme un incident : isolez l’équipement, réinstallez-le à partir d’une image saine, changez tous les secrets qui y ont transité (comptes de service LDAP/AD, certificats, sessions utilisateurs), puis recherchez des mouvements latéraux dans votre réseau.
Notre analyse
Passerelles VPN et répartiteurs de charge sont exposés à Internet, échappent aux outils de protection des postes et voient passer les mots de passe de vos utilisateurs : c’est précisément pour cela qu’ils sont visés. Gardez leur interface d’administration hors d’Internet, envoyez leurs journaux vers un système qu’un intrus ne peut pas modifier, et prévoyez dès maintenant des fenêtres de mise à jour d’urgence pour ces équipements, avant la prochaine faille zero-day.
Sources
- CERT-FR — CERTFR-2026-ALE-011
- CERT-FR — CERTFR-2026-AVI-1235
- Citrix — Security bulletin CVE-2026-88771 to CVE-2026-88778
- The Hacker News — Attackers Exploit NetScaler Flaw for Root Access, Deploy WHIPSHOT and SLAPSHOT
- The Hacker News — Citrix NetScaler Post-Exploitation Payload Creates Superuser
- UnderNews — Le GTIG dévoile l’exploitation d’une faille zero-day Citrix
Vous craignez que vos serveurs soient exposés ? Notre équipe audite, corrige et surveille vos infrastructures Linux et cloud 24h/24, 7j/7.
Parler à un expert