Citrix a confirmé que deux failles de ses logiciels NetScaler ADC et NetScaler Gateway, référencées CVE-2026-88771 et CVE-2026-88772, étaient utilisées par des attaquants avant même l'existence d'un correctif, a rapporté BleepingComputer le 27 septembre 2026 [1]. « Une exploitation de CVE-2026-88771 et CVE-2026-88772 a été observée sur des déploiements NetScaler non protégés », a indiqué Citrix [1]. Le lendemain, la CISA a ordonné aux agences fédérales américaines de corriger ou de mettre hors ligne les équipements concernés d'ici le mercredi 30 septembre, et a ajouté les deux failles à son catalogue Known Exploited Vulnerabilities [2] [6].
Contexte
NetScaler ADC et Gateway sont des équipements placés en bordure du réseau d'une entreprise. Gateway est souvent la partie que les salariés voient directement : la page de connexion ou le client VPN auquel un Mac se connecte depuis le domicile pour accéder à la messagerie professionnelle, aux outils internes ou aux partages de fichiers. Une faille dans cet équipement se situe entre l'appareil personnel d'un télétravailleur et tout ce qui se trouve derrière, sur le réseau de l'entreprise.
Constatations
Selon SecurityWeek, CVE-2026-88771, notée 9,5 sur 10, permet à un attaquant sans identifiants d'exécuter des commandes sur une configuration par défaut, tandis que CVE-2026-88772, également notée 9,5, est une faille de gestion de la mémoire qui peut faire planter l'équipement ou conduire à une exécution de code à distance sur les systèmes où DTLS est activé, ce qui est, selon Network World, le réglage par défaut pour les connexions VPN [3] [6]. Rapid7 a demandé à ses clients de corriger « en urgence, en dehors des cycles de mise à jour habituels », jugeant probable une exploitation fiable de la première faille contre tout équipement vulnérable [5]. Unit 42 indique que ses propres analyses ont recensé plus de 50 000 instances NetScaler accessibles depuis Internet et potentiellement concernées, et recommande aux organisations de conserver les journaux et de rechercher des sessions d'administration suspectes avant de corriger, au cas où un équipement aurait déjà été compromis [4].
Conséquences pour les organisations et les télétravailleurs
Il s'agit d'un problème côté serveur : il se trouve dans l'équipement NetScaler exploité par un employeur, une école ou une autre organisation, et non dans un élément d'un Mac personnel. Rien dans les réglages ou les logiciels d'un Mac n'en est la cause, et rien sur un Mac ne peut le corriger. Mais pour quiconque se connecte régulièrement depuis chez soi à une page de connexion Citrix Gateway ou via un client VPN qui y mène, la sécurité de cet équipement compte directement : un attaquant qui y a exécuté des commandes avant le correctif pourrait, en principe, être déjà positionné à l'intérieur du réseau auquel on se connecte [1] [4].
Recommandations
- Demandez à l'équipe informatique ou de sécurité si le NetScaler ADC ou Gateway utilisé a été mis à jour vers une version corrigée (14.1-73.37, 13.1-64.23 ou ultérieure, selon le bulletin de Citrix rapporté par SecurityWeek et Network World).
- Demandez si une recherche de compromission a été effectuée sur l'équipement avant ou après le correctif, comme l'ont recommandé Unit 42 et Rapid7, les failles ayant été exploitées avant l'existence d'un correctif.
- Si l'on vous indique que la passerelle a été exposée à un moment donné, changez le mot de passe utilisé pour vous y connecter dès que vous y êtes autorisé, surtout s'il est réutilisé ailleurs.
- Dans les jours qui viennent, considérez comme suspecte, et non comme routinière, toute demande inattendue de reconnexion ou d'authentification multifacteur pour ce VPN professionnel.
- Maintenez macOS et le navigateur à jour ; cela ne touche pas cette faille côté serveur, mais ferme d'autres portes.
Pertinence pour FireAI
FireAI n'intervient en rien sur ce problème. NetScaler ADC et NetScaler Gateway sont des infrastructures côté serveur que l'équipe informatique d'une entreprise exploite et corrige ; un pare-feu personnel pour Mac n'a aucune visibilité sur cet équipement et aucun moyen de le corriger, de l'analyser ou de le protéger. Si la passerelle d'un employeur n'a pas été corrigée à temps, aucune app sur un Mac n'y changera rien.
Ce que FireAI contrôle, c'est le Mac à l'autre bout de cette connexion. Les règles par app montrent précisément quelles apps d'un Mac atteignent Internet et où, et permettent de les approuver ; la carte du monde montre où un client VPN et les autres apps envoient réellement des données ; et Examiner une connexion permet de vérifier une connexion inconnue au lieu de deviner. Rien de cela n'atteint l'intérieur de la passerelle d'une entreprise, mais la moitié Mac d'une configuration de télétravail ne reste pas un angle mort pendant qu'une équipe informatique s'occupe de la moitié serveur.
Limites
Les sources n'indiquent pas combien d'organisations avaient déjà été compromises avant le correctif, seulement qu'une exploitation « a été observée » sur des déploiements non protégés [1]. Le chiffre d'Unit 42, plus de 50 000 instances accessibles depuis Internet, recense des équipements exposés et non des compromissions confirmées [4]. Aucune source ne donne de chronologie situant la première utilisation des vulnérabilités dans des attaques par rapport à leur découverte par Citrix ou par des chercheurs.
Vous voulez voir quelles apps d'un Mac communiquent avec Internet, et où ? Téléchargez FireAI et essayez-le gratuitement pendant 17 jours. FireAI est développé par HisnLabs.