Actualités sécurité et IA

Passerelles d'accès à distance · Par FireAI Security & Research Team · Publié

Des failles de Citrix NetScaler ont été exploitées pendant au moins trois semaines avant la publication des correctifs

Deux failles critiques de NetScaler ADC et Gateway ont servi à des attaques dès début septembre 2026. Ce que disent les rapports, et ce que peut vérifier un petit bureau situé derrière une telle passerelle.

A gateway icon with a warning mark and the FireAI under-attack knight mascot, illustrating Citrix NetScaler flaws exploited for weeks before patches.

CyberScoop a rapporté le 29 septembre 2026 que des attaquants avaient exploité une faille des appliances Citrix NetScaler pendant au moins trois semaines avant qu'elle soit confirmée, la première exploitation connue datant du 3 septembre. Mandiant attribue la campagne à des acteurs avancés, soupçonnés d'être soutenus par un État, et Citrix a publié le dimanche 28 septembre des correctifs pour les deux failles ainsi que pour six autres défauts [1] [3]. Les rapports concernent des organisations, mais ces mêmes passerelles protègent aussi de petits bureaux et des télétravailleurs.

Contexte

NetScaler ADC et NetScaler Gateway sont des appliances placées en bordure d'un réseau, qui gèrent l'accès à distance et la distribution du trafic ; elles sont donc accessibles depuis Internet par conception. CyberScoop note que les équipements de périphérie représentaient 48 pour cent des attaques de ce type contre les entreprises l'an dernier, et qu'ils ne disposent généralement pas de surveillance de détection sur les terminaux [1]. Un bureau qui accède à ses fichiers ou à ses applications par un VPN NetScaler, qu'il exploite lui-même l'appliance ou qu'un prestataire le fasse pour son compte, dépend de la mise à jour de cet équipement.

Constatations

Deux failles sont citées, CVE-2026-88772 et CVE-2026-88771. CyberScoop décrit la seconde comme une vulnérabilité d'injection de commandes et rapporte que toutes deux sont notées 9,5 sur l'échelle CVSS et permettent l'exécution de code à distance sur les équipements NetScaler ADC et Gateway dans leur configuration par défaut [2]. L'analyse de watchTowr sur CVE-2026-88772 décrit un dépassement de mémoire dans le traitement des messages de handshake DTLS fragmentés. DTLS est activé par défaut pour les serveurs virtuels VPN, et un administrateur doit l'avoir désactivé explicitement pour échapper à l'exposition [4].

Selon CyberScoop, GreyNoise a observé une tentative d'exploitation infructueuse le 24 septembre, et des avertissements ont circulé par des canaux non officiels pendant le week-end alors que Citrix gardait publiquement le silence ; Citrix a publié son avis le dimanche 28 septembre [2]. Ben Harris, directeur général de watchTowr, est cité affirmant que des clients recevaient des avertissements par des canaux non officiels pendant cette période [2].

Mandiant décrit une chaîne d'attaque dans laquelle des en-têtes d'enregistrement DTLS mal formés provoquent une corruption de la mémoire du tas et une exécution de code avec les privilèges root. Ensuite, les attaquants installent une persistance dans la configuration du serveur web de l'appliance et déploient deux outils que Mandiant nomme WHIPSHOT, un web shell PHP, et SLAPSHOT, un proxy Python servant à tunneliser le trafic [3]. CyberScoop ajoute que Charles Carmakal, de Mandiant, a déclaré que Mandiant a connaissance de dizaines d'organisations touchées et s'attend à une exploitation large et opportuniste à court terme. Les secteurs concernés comprennent l'administration, les services financiers, l'éducation, les télécommunications, les services juridiques et les services professionnels en Amérique du Nord et en Europe [1].

CyberScoop rapporte que Palo Alto Networks a recensé plus de 50 000 instances vulnérables exposées publiquement au dimanche, et que la CISA a ajouté les deux failles à son catalogue des vulnérabilités connues comme exploitées. C'était la cinquième entrée Citrix en 2026 et la 26e depuis la fin de 2021 [2].

Conséquences pour les petits bureaux et les télétravailleurs

Le composant vulnérable est l'appliance, pas l'ordinateur portable qui se trouve derrière. Une personne qui se connecte par une passerelle NetScaler ne peut pas la corriger, et ne peut pas savoir, depuis le client, si elle a été mise à jour. Mandiant cite parmi les éléments à renouveler après une compromission les identifiants stockés sur l'appliance ou qui y transitent, notamment les comptes de liaison LDAP, les secrets partagés RADIUS et les identifiants TACACS, et conseille d'auditer l'infrastructure en aval, comme les hôtes StoreFront et Virtual Apps [3]. Pour un petit bureau, cela se traduit par des questions à poser à la personne qui exploite la passerelle.

Recommandations

  1. Demandez à l'exploitant de la passerelle, le prestataire informatique ou l'équipe informatique de l'employeur, s'il utilise NetScaler et quelle version. Les versions corrigées citées par Mandiant et watchTowr sont 14.1-73.37 et 13.1-64.23 ou ultérieures, y compris leurs variantes FIPS [3] [4].
  2. Lorsque l'application des correctifs est retardée, Mandiant énumère des mesures compensatoires : désactiver DTLS lorsque c'est possible, bloquer en amont le trafic UDP 443 entrant et limiter les adresses sources autorisées sur le pare-feu de périmètre [3].
  3. Après une compromission présumée, révoquez les sessions d'administration et de VPN actives et renouvelez les identifiants et les clés SSH de l'appliance [3].
  4. Considérez comme potentiellement exposés les mots de passe utilisés par la passerelle depuis début septembre si l'exploitant ne peut pas confirmer que l'appliance est saine, et changez-les [3].
  5. Ne vous fiez pas à l'absence d'alertes. La campagne a duré au moins trois semaines avant d'être confirmée [1].

Pertinence pour FireAI

FireAI tourne sur un Mac. Il ne corrige, n'analyse ni ne surveille une appliance NetScaler, ne peut pas voir le trafic vers la passerelle ou à l'intérieur de celle-ci au-delà de ce qu'envoie le Mac lui-même, et ne détecte pas une intrusion sur un équipement réseau. Ce qu'il fait reste local. L'activité et l'historique des connexions montrent quelle app s'est connectée à quel serveur : une app inattendue qui contacte une nouvelle destination est donc visible. Les règles peuvent autoriser le client VPN à atteindre la passerelle du bureau, et rien d'autre. Si une personne soupçonne qu'un compte utilisé depuis un Mac a été exposé, le coupe-circuit refuse les nouvelles connexions hors du réseau du domicile ou du bureau, mais il ne ferme pas les connexions déjà ouvertes.

Limites

Les deux articles de CyberScoop sont des comptes rendus secondaires, et les détails qui diffèrent entre eux, comme la date exacte à laquelle les attaques ont été confirmées, n'ont pas été rapprochés. Le chiffre de 50 000 instances exposées de Palo Alto Networks est cité par CyberScoop ; la note de menace d'Unit 42 elle-même n'a pas pu être consultée pour cet article. Les sources ne disent pas combien de petits bureaux sont touchés, si une victime était un utilisateur de Mac, ni qui sont les acteurs au-delà de la description de Mandiant. Le chiffre de 48 pour cent renvoie aux attaques de ce type contre les entreprises l'année précédente, d'après CyberScoop, et n'a pas été vérifié par rapport à l'étude sous-jacente.

Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.

Sources

  1. CyberScoop, 29 September 2026: Attackers exploited Citrix NetScaler flaw for at least three weeks undetected
  2. CyberScoop, September 2026: Citrix patches actively exploited NetScaler flaws after a weekend of unofficial warnings
  3. Mandiant (Google Cloud), 29 September 2026: Defending against active exploitation of Citrix NetScaler ADC and Gateway appliances
  4. watchTowr Labs, 29 September 2026: CVE-2026-88772, Citrix NetScaler DTLS memory overflow