CISA : deux failles Citrix NetScaler sont exploitées, et permettent d’exécuter du code à distance
Le 27 septembre 2026, la CISA relaie huit failles Citrix NetScaler ADC et Gateway. Deux d’entre elles, CVE-2026-88771 et CVE-2026-88772, sont au catalogue des failles exploitées. La CISA dit qu’elles permettent chacune l’exécution de code à distance, et que des acteurs les exploitent. Mise à jour du 2 octobre : une règle SIGMA.

Illustration originale générée avec une IA · SecuFocus
En bref
L’essentiel
Ici, l’exploitation est affirmée par la CISA, pas déduite. Nous n’avons pas inspecté d’appliance.
Ce qui change
L’alerte CISA du 27 septembre 2026, révisée le 2 octobre, reprend la publication Citrix de huit failles : CVE-2026-88771 à CVE-2026-88778. Deux sont ajoutées au catalogue Known Exploited Vulnerabilities : CVE-2026-88771 et CVE-2026-88772. La CISA les qualifie de critiques, zero-day, et dit que chacune peut permettre l’exécution de code à distance.
La CISA écrit avoir reçu des signalements et du renseignement de partenaires confirmant une exploitation active, au niveau mondial. Le 2 octobre, elle ajoute une règle SIGMA pour aider à repérer une activité suspecte dans les journaux.
Ce qui part
Une appliance NetScaler exposée, si elle est compromise, est un point de passage du trafic. La CISA ne liste pas, dans cette alerte, les données déjà exfiltrées. Elle demande de chercher des indices de compromission avant de patcher, parce qu’une mise à jour peut effacer des traces. Citrix publie des indicateurs via NetScaler Console.
Ce que nous n’avons pas vérifié
Nous n’avons pas d’appliance Citrix, et nous n’avons pas rejoué les CVE. « Exploité » vient de la CISA et de ce qu’elle dit avoir reçu. Ce n’est pas un test SecuFocus.
Le choix
Si vous administrez un NetScaler ADC ou Gateway, lisez le bulletin Citrix et l’alerte CISA avant la fenêtre de mise à jour. Cherchez une compromission tant que les journaux sont encore lisibles. Puis mettez à jour. Une appliance exposée n’attend pas le prochain cycle confortable.
Vérifier, approfondir
Les sources de cet article
Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.
Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.
Citer cet article
Pour retrouver cette lecture ou la partager avec sa référence.