Citrix NetScaler : deux zero-days critiques activement exploités imposent une révision des accès distants
Citrix a publié huit vulnérabilités concernant NetScaler ADC et NetScaler Gateway, dont deux sont critiques et exploitées activement en tant que zero-day. Le CISA recommande de vérifier tout signe de compromission avant de déployer les correctifs.

Résumé de l’actualité
Le 27 septembre 2026, le CISA a relayé l'alerte de Citrix concernant huit nouvelles vulnérabilités affectant NetScaler ADC et NetScaler Gateway (de CVE-2026-88771 à CVE-2026-88778). Deux d'entre elles, CVE-2026-88771 et CVE-2026-88772, sont critiques, permettent l'exécution de code à distance de manière indépendante et font déjà l'objet d'exploitations à l'échelle mondiale.
Pour de nombreuses entreprises, NetScaler Gateway constitue le point d'entrée du télétravail et de l'accès aux applications publiées. C'est pourquoi une faille de ce type est particulièrement grave : l'équipement est exposé à Internet par conception, et une compromission offre à l'attaquant un point d'appui direct à l'intérieur du réseau d'entreprise.
Le CISA souligne que la mise à jour de ces appliances peut s'avérer complexe et nécessiter des interruptions de service. L'agence préconise de vérifier au préalable les indicateurs de compromission publiés par Citrix via NetScaler Console. Le 2 octobre, l'agence a également ajouté une règle de détection SIGMA pour faciliter l'identification d'activités suspectes dans les journaux d'événements.
La recommandation clé est de ne pas confondre application du correctif et mise en sécurité totale. Si l'équipement a été exposé durant la période d'exploitation, la mise à jour ferme la porte, mais n'expulse pas l'intrus déjà présent. Il est impératif d'examiner les registres, les sessions, les comptes et les modifications de configuration.
Source: CISA — 27 septembre 2026
Questions fréquentes
- L'installation du correctif est-elle suffisante ?
- Pas si l'équipement a été exposé pendant l'exploitation de la vulnérabilité. Le patch empêche de nouvelles intrusions, mais il est nécessaire de vérifier les indicateurs de compromission et d'analyser l'activité antérieure.
- Que faire si la mise à jour immédiate est impossible ?
- Réduire l'exposition de l'équipement, renforcer la surveillance et planifier la mise à jour dans les plus brefs délais, en suivant les préconisations du fabricant et des organismes de cybersécurité.
Notions mentionnées dans cet article: Vulnérabilité
Si votre entreprise publie ses accès distants via NetScaler ou une autre gateway, vérifiez son état dès que possible. Chez Seintec, nous auditons votre périmètre, appliquons les correctifs et surveillons l'activité post-intervention. Contactez notre équipe cybersécurité.
Contacter SeintecService associé
Cybersécurité
Nous protégeons votre entreprise pour que son activité ne s’arrête jamais.