En résumé. Deux failles critiques (CVE-2026-88771 et CVE-2026-88772, score CVSS de 9,5) touchent Citrix NetScaler ADC et Gateway et sont déjà exploitées. Pour une PME qui s'en sert comme passerelle VPN, c'est l'une des rares failles où il faut agir dans la journée, et pas seulement installer le correctif.
Ce qui s'est passé
Le 27 septembre 2026, la CISA américaine a ajouté les deux vulnérabilités à son catalogue des failles exploitées. Citrix a ensuite confirmé l'exploitation et publié ses correctifs ce même week-end, avec des indicateurs de compromission pour aider à détecter les attaques.
La première faille, CVE-2026-88771, permet d'exécuter du code à distance sans aucune authentification. Elle concerne tous les déploiements NetScaler ADC et Gateway, y compris en configuration par défaut. La seconde, CVE-2026-88772, provoque un dépassement de mémoire qui peut mener à l'exécution de code ou à un déni de service. Elle demande que DTLS soit activé, ce qui est le cas par défaut sur les serveurs virtuels VPN.
Selon Help Net Security et SecurityWeek, l'exploitation dure depuis plusieurs semaines. Avant l'annonce officielle, des équipes de sécurité auraient conseillé à leurs clients de débrancher leurs NetScaler, sur la base d'une alerte du centre de cybersécurité néerlandais (NCSC-NL). Des webshells ont été déposés sur des appareils compromis. À ce stade, l'ampleur exacte des compromissions n'est pas connue, et les éditeurs de sécurité restent prudents sur le caractère massif de la campagne.
Point qui piège : les correctifs d'août 2026 (versions 14.1-73.32 et 13.1-63.21) ne corrigent pas ces failles. Être « à jour » selon le dernier cycle ne suffit donc pas.
Suis-je concerné ?
Vous l'êtes si votre entreprise, ou votre prestataire pour vous, exploite un NetScaler ADC ou Gateway, souvent pour le VPN, l'accès aux applications distantes ou la publication de bureaux virtuels. Ces équipements sont exposés sur Internet par nature, ce qui en fait une porte d'entrée directe vers le réseau interne.
Vous ne l'êtes probablement pas si votre accès distant passe par un autre produit (VPN d'un pare-feu d'un autre éditeur, accès conditionnel Microsoft Entra, Azure Bastion). Une question simple à poser à votre informaticien ou à votre infogérant : « Avons-nous un NetScaler quelque part, y compris chez un ancien prestataire ou dans une filiale ? » Les équipements oubliés sont les plus risqués.
Toutes les failles ne se valent pas. Pour trier, trois critères suffisent : l'équipement est-il exposé à Internet, la faille est-elle exploitée en vrai, faut-il une authentification pour l'exploiter ? Ici, la réponse est oui, oui, non. C'est le profil qui justifie de sortir du rythme habituel des mises à jour mensuelles.
Que faire maintenant
1. Identifier et mettre à jour. Repérez vos NetScaler et installez au minimum la version 14.1-73.37 ou 13.1-64.23 (les versions FIPS ont leurs propres numéros de build chez Citrix). Si la fenêtre de maintenance est impossible dans l'heure, demandez à votre prestataire s'il faut restreindre l'accès ou couper temporairement l'appareil, comme certaines équipes de sécurité l'ont recommandé.
2. Vérifier une compromission éventuelle. Le patch ferme la porte, il ne chasse pas quelqu'un déjà entré. Citrix recommande de rechercher des webshells sur chaque appareil après la mise à jour. Les attaquants effacent des traces et les journaux tournent vite, donc sauvegardez la mémoire et les journaux de l'équipement avant de redémarrer, et faites-vous accompagner si vous avez un doute.
3. Surveiller la suite. Pendant les semaines qui viennent, gardez un oeil sur les connexions VPN inhabituelles, les créations de comptes et les accès à des serveurs qui ne sont pas d'ordinaire joints depuis l'extérieur. Si un webshell est trouvé, considérez que les identifiants passés par l'appareil sont à renouveler. Cela relève de la réponse à incident, à traiter avec un spécialiste.
Pour cadrer ce type de décision (qui patche quoi, en combien de temps, avec quelle surveillance), notre approche est décrite sur la page nos solutions.
Un doute sur votre exposition ?
Faites le point avec un expert IT Systèmes
Audit rapide de votre exposition et des réflexes à mettre en place. Sans engagement.
En bref
Deux failles NetScaler exploitées, sans authentification, sur un équipement exposé à Internet : c'est le cas où l'on patche vite, puis où l'on vérifie qu'on n'a pas été compromis avant. Le correctif d'août ne suffit pas. Si vous n'avez pas de NetScaler, rien à faire côté Citrix, mais l'exercice de tri reste utile pour la prochaine alerte. Et si vous en avez un, ce n'est pas une situation où il faut rester seul : un audit rapide se fait en quelques heures.
Questions fréquentes
Le correctif d'août 2026 me protège-t-il ? Non. Citrix indique que les versions 14.1-73.32 et 13.1-63.21 ne corrigent pas ces deux failles.
Suffit-il d'installer la mise à jour ? Non. Des exploitations ayant eu lieu avant l'annonce, il faut aussi rechercher des traces de compromission, comme des webshells, sur l'appareil.
Mon VPN est chez un autre éditeur, dois-je m'inquiéter ? Pas pour cette faille. Vérifiez simplement qu'aucun NetScaler oublié ne subsiste sur votre périmètre.
— Samir Amara, CEO — IT Systèmes


.png)



.png)