Multiples vulnérabilités dans Citrix NetScaler ADC et Gateway (28 septembre 2026)

ANSSI — Licence Ouverte / Etalab 2.0. Publication d'origine, 28 septembre 2026.
Texte officiel intégral
Ci-dessous, le corps complet de la publication de ANSSI, reproduit sans modification. La Licence Ouverte / Etalab 2.0 en autorise expressément la reproduction, à la seule condition d'en mentionner la paternité.
[Mise à jour du 30 septembre 2026] Dans un billet de blogue du 29 septembre 2026 (cf. section Documentation), Mandiant et Google Threat Intelligence Group (GTIG) fournissent des indicateurs de compromission ainsi que des règles de détection au format YARA. Ceux-ci n'ont pas été qualifiés par l'ANSSI.
Selon Google, la présence de ces motifs est caractéristique d'une exploitation réussie:
- 0-PPE-0 : default SSLLOG SSL_HANDSHAKE_FAILURE 0 : SPCBId - ClientIP - ClientPort - VserverServiceIP - VserverServicePort 443 - ClientVersion DTLSv1.0 - CipherSuite "TLS1-AES-256-CBC-SHA" - Session New - Reason "Handshake failure-Internal Error" (dans Syslog )
- qat0: Process NSPPE-<##> exit with orphan rings 5:500 pitboss[<##>]: pitboss NOT restarting NSPPE-<##> (<PID>) (dans /var/log/messages )
Le CERT-FR a également connaissance d'une preuve de concept publique pour la vulnérabilité CVE-2026-88772.
[Publication Initiale] Le 27 septembre 2026, Citrix a publié un avis de sécurité concernant plusieurs vulnérabilités qui affectent NetScaler ADC et Gateway. Parmi celles-ci, les vulnérabilités CVE-2026-88771 et CVE-2026-88772 permettent une exécution de code arbitraire à distance par un attaquant non authentifié.
Ces vulnérabilités sont activement exploitées et les exploitations ont commencé avant la disponibilité des correctifs.
De plus, l'éditeur indique que si les correctifs n'ont pas été installés, tous les équipements sont vulnérables dans leur configuration par défaut.
Dans son billet de blogue (cf. section Documentation), Citrix indique mettre des indicateurs de compromission à disposition de ses clients par le biais de la console Netscaler.
[Mise à jour du 28 septembre 2026] Le CERT-FR a connaissance d'une preuve de concept publique pour la vulnérabilité CVE-2026-88771.
Solutions
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Fin du texte officiel repris
Source :ANSSI, publié le — Licence Ouverte / Etalab 2.0.
Consulter la publication d'originehttps://www.cert.ssi.gouv.fr/alerte/CERTFR-2026-ALE-011/
Texte reproduit dans son intégralité. La mention de la source et de sa date de dernière mise à jour est la seule condition posée par la Licence Ouverte / Etalab 2.0 ; elle ne confère aucun caractère officiel à cette reprise et ne vaut ni reconnaissance ni caution de fildactu.fr par l'émetteur.
Sources
Sujets liés
Comment ce sujet a-t-il été constitué ?
Les publications des sources suivies sur la rubrique Tech sont dédoublonnées par empreinte de titre sur une fenêtre de 72 heures, puis regroupées lorsqu'elles couvrent le même événement. Le compteur indique combien d'émetteurs distincts l'ont traité.
Le texte encadré plus haut est le corps de la publication de ANSSI, repris dans son intégralité et sans modification. La Licence Ouverte / Etalab 2.0 sous laquelle cet organisme diffuse ses informations concède « un droit non exclusif et gratuit de libre réutilisation », dont celui « de la communiquer, la reproduire, la copier » et « de l'exploiter à titre commercial », sous la seule réserve d'en « mentionner la paternité » — la source et la date de dernière mise à jour, portées en tête et en pied du texte, avec le lien vers l'original. La mise en page — chapô détaché, intertitres, sommaire — est de fildactu.fr ; les mots sont ceux de l'émetteur, et pas un n'a été ajouté, retiré ni reformulé. Pour la presse et pour toute source sans autorisation vérifiée, fildactu.fr ne conserve que le titre tel que publié, le nom de l'éditeur, le lien d'origine et la date.