zero-day • BleepingComputer

Citrix publie des correctifs d'urgence pour la faille zero-day CVE-2026-88779 dans NetScaler, déjà exploitée

Citrix a publié des mises à jour d'urgence pour une nouvelle faille zero-day dans NetScaler, suivie sous le numéro CVE-2026-88779, déjà exploitée dans des attaques ciblées. Cette vulnérabilité affecte l'authentification SAML (Security Assertion Markup Language, protocole standard d'identification fédérée) sur les appliances NetScaler ADC et NetScaler Gateway lorsque les fonctionnalités Gateway ou AAA sont activées.

Citrix publie des correctifs d'urgence pour la faille zero-day CVE-2026-88779 dans NetScaler, déjà exploitée

Citrix a publié des mises à jour d'urgence pour une nouvelle faille zero-day dans NetScaler, suivie sous le numéro CVE-2026-88779, déjà exploitée dans des attaques ciblées. Cette vulnérabilité affecte l'authentification SAML (Security Assertion Markup Language, protocole standard d'identification fédérée) sur les appliances NetScaler ADC et NetScaler Gateway lorsque les fonctionnalités Gateway ou AAA sont activées. Citrix attribue à cette faille une score CVSS de 8,7 et la classe comme entraînant un impact de type déni de service (DoS) : si la condition est déclenchée de manière répétée, le service peut rester indisponible. Parallèlement, des administrateurs et chercheurs en sécurité signalent des activités suggérant que cette même faille pourrait permettre l'exécution de code à distance.

Les attaques ont émergé jeudi et vendredi, les 1er et 2 octobre 2026, à quelques jours seulement d'organisations ayant corrigé deux autres failles NetScaler activement exploitées (CVE-2026-88771 et CVE-2026-88772). Des fils de discussion sur Reddit décrivaient des appliances 14.1-73.37 récemment corrigées contraintes à redémarrer malgré l'exécution de la dernière version de sécurité disponible à l'époque. Le processus `nsaaad` s'est effondré répétitivement jusqu'à ce que Pitboss atteigne sa limite de redémarrage et redémarre l'appliance. Le chercheur en sécurité Kevin Beaumont — qui avait précédemment baptisé « PitScaler » — a observé les mêmes plantages sur des honeypots corrigés, puis a découvert qu'un honeypot exécutait un binaire malveillant téléchargé, ce qui va au-delà d’un simple DoS.

Citrix a d’abord confirmé vendredi que son équipe technique suivait un « nouveau problème observé » lié à SAML, distinct des CVE précédentes. Dans la matinée du dimanche 4 octobre, Citrix a publié les versions 14.1-73.41 et 13.1-64.28 de NetScaler ADC/Gateway. Les clients FIPS doivent passer à la version 14.1-73.41 FIPS ; les clients 13.1 FIPS/NDcPP doivent utiliser la version 13.1-37.282. Le même jour, CISA (l’Agence américaine de la sécurité et de l’infrastructure cybersécuritaire) a ajouté CVE-2026-88779 à son catalogue KEV — Vulnérabilités connues d’exploitation — avec une date limite de remédiation fixée au 7 octobre 2026 pour les agences civiles fédérales. Il s’agit de la sixième vulnérabilité NetScaler exploitée que CISA a répertoriée en 2026.

La vulnérabilité se produit lorsque l’appliance est configurée en tant que fournisseur de services SAML (`add authentication samlAction`) ou en tant que fournisseur d’identité SAML (`add authentication samlIdPProfile`). Citrix indique avoir observé des attaques ciblées contre des déploiements non protégés, et propose des listes globales d’interdiction (Global Deny Lists) contre les adresses IP malveillantes connues, tout en exigeant l’installation rapide des correctifs de sécurité. Les organisations qui viennent de mettre à jour pour CVE-2026-88771 jusqu’à CVE-2026-88778 doivent à nouveau mettre à jour si les conditions préalables SAML s’appliquent.

Les administrateurs enquêtant sur des plantages ont signalé des noms d’utilisateur d’authentification spécialement conçus contenant des commandes shell téléchargeant une charge utile depuis des adresses incluant 213.209.159.55, la sauvegardant sous le nom `/v`, puis tentant son exécution — immédiatement avant des séquences de plantage confirmées du processus `nsaaad`. Cela démontre des tentatives d’exploitation ; cela ne prouve pas toujours une exécution de commande réussie. Les laboratoires watchTowr Labs ont reproduit la vulnérabilité après les rapports de honeypots. Ce modèle rappelle CVE-2025-6543, initialement présentée comme un DoS avant que des attaques ultérieures ne démontrent une exécution de code à distance.

Pour les organisations nordiques et européennes s’appuyant sur NetScaler en tant que passerelle VPN ou point d’accès à la connexion fédérée, le risque est concret : des pannes d’authentification peuvent interrompre le travail à distance, et si l’exécution de code à distance est confirmée à grande échelle, l’appliance devient un point d’accès initial pour un mouvement latéral. NetScaler a été une cible récurrente cette année, rendant la mise à jour rapide et la triangulation forensique la priorité plutôt qu’une approche d’attente.

Ce que les responsables informatiques et de la sécurité doivent faire maintenant

Mettre à jour immédiatement vers la version 14.1-73.41 ou 13.1-64.28 (ainsi que les versions FIPS/NDcPP correspondantes). Vérifier si SAML SP/IdP est configuré. Examiner les plantages `nsaaad`/Pitboss, les requêtes SAML suspectes, ainsi que tout téléchargement ou binaire inattendu sur l’appliance. Considérer toute compromission suspectée comme une compromission complète de l’appliance : faire tourner les secrets, examiner les systèmes connectés, et suivre la triangulation forensique conformément à la directive CISA BOD 26-04 le cas échéant. Les listes d’interdiction peuvent compléter — mais ne remplacent pas le correctif.

Sources et références

← Toutes les actualités Outils