Nous utilisons des cookies sur ce site web

En cliquant sur "Accepter", vous acceptez le stockage de cookies sur votre appareil pour améliorer la navigation sur le site, analyser l'utilisation du site et contribuer à nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.

Cybersécurité

Faille Citrix NetScaler : faut-il patcher en urgence quand on est une PME ?

Citrix a confirmé le week-end du 27 et 28 septembre 2026 deux failles zero-day dans NetScaler ADC et Gateway, déjà exploitées. Si votre PME utilise NetScaler pour le VPN ou l'accès distant, la question n'est pas seulement de patcher, mais de vérifier que vous n'avez pas déjà été visité.

Faille Citrix NetScaler : faut-il patcher en urgence quand on est une PME ?

En résumé. Deux failles critiques (CVE-2026-88771 et CVE-2026-88772, score CVSS de 9,5) touchent Citrix NetScaler ADC et Gateway et sont déjà exploitées. Pour une PME qui s'en sert comme passerelle VPN, c'est l'une des rares failles où il faut agir dans la journée, et pas seulement installer le correctif.

Ce qui s'est passé

Le 27 septembre 2026, la CISA américaine a ajouté les deux vulnérabilités à son catalogue des failles exploitées. Citrix a ensuite confirmé l'exploitation et publié ses correctifs ce même week-end, avec des indicateurs de compromission pour aider à détecter les attaques.

La première faille, CVE-2026-88771, permet d'exécuter du code à distance sans aucune authentification. Elle concerne tous les déploiements NetScaler ADC et Gateway, y compris en configuration par défaut. La seconde, CVE-2026-88772, provoque un dépassement de mémoire qui peut mener à l'exécution de code ou à un déni de service. Elle demande que DTLS soit activé, ce qui est le cas par défaut sur les serveurs virtuels VPN.

Selon Help Net Security et SecurityWeek, l'exploitation dure depuis plusieurs semaines. Avant l'annonce officielle, des équipes de sécurité auraient conseillé à leurs clients de débrancher leurs NetScaler, sur la base d'une alerte du centre de cybersécurité néerlandais (NCSC-NL). Des webshells ont été déposés sur des appareils compromis. À ce stade, l'ampleur exacte des compromissions n'est pas connue, et les éditeurs de sécurité restent prudents sur le caractère massif de la campagne.

Point qui piège : les correctifs d'août 2026 (versions 14.1-73.32 et 13.1-63.21) ne corrigent pas ces failles. Être « à jour » selon le dernier cycle ne suffit donc pas.

Suis-je concerné ?

Vous l'êtes si votre entreprise, ou votre prestataire pour vous, exploite un NetScaler ADC ou Gateway, souvent pour le VPN, l'accès aux applications distantes ou la publication de bureaux virtuels. Ces équipements sont exposés sur Internet par nature, ce qui en fait une porte d'entrée directe vers le réseau interne.

Vous ne l'êtes probablement pas si votre accès distant passe par un autre produit (VPN d'un pare-feu d'un autre éditeur, accès conditionnel Microsoft Entra, Azure Bastion). Une question simple à poser à votre informaticien ou à votre infogérant : « Avons-nous un NetScaler quelque part, y compris chez un ancien prestataire ou dans une filiale ? » Les équipements oubliés sont les plus risqués.

Toutes les failles ne se valent pas. Pour trier, trois critères suffisent : l'équipement est-il exposé à Internet, la faille est-elle exploitée en vrai, faut-il une authentification pour l'exploiter ? Ici, la réponse est oui, oui, non. C'est le profil qui justifie de sortir du rythme habituel des mises à jour mensuelles.

Que faire maintenant

1. Identifier et mettre à jour. Repérez vos NetScaler et installez au minimum la version 14.1-73.37 ou 13.1-64.23 (les versions FIPS ont leurs propres numéros de build chez Citrix). Si la fenêtre de maintenance est impossible dans l'heure, demandez à votre prestataire s'il faut restreindre l'accès ou couper temporairement l'appareil, comme certaines équipes de sécurité l'ont recommandé.

2. Vérifier une compromission éventuelle. Le patch ferme la porte, il ne chasse pas quelqu'un déjà entré. Citrix recommande de rechercher des webshells sur chaque appareil après la mise à jour. Les attaquants effacent des traces et les journaux tournent vite, donc sauvegardez la mémoire et les journaux de l'équipement avant de redémarrer, et faites-vous accompagner si vous avez un doute.

3. Surveiller la suite. Pendant les semaines qui viennent, gardez un oeil sur les connexions VPN inhabituelles, les créations de comptes et les accès à des serveurs qui ne sont pas d'ordinaire joints depuis l'extérieur. Si un webshell est trouvé, considérez que les identifiants passés par l'appareil sont à renouveler. Cela relève de la réponse à incident, à traiter avec un spécialiste.

Pour cadrer ce type de décision (qui patche quoi, en combien de temps, avec quelle surveillance), notre approche est décrite sur la page nos solutions.

‍

Un doute sur votre exposition ?

Faites le point avec un expert IT Systèmes

Audit rapide de votre exposition et des réflexes à mettre en place. Sans engagement.

Demander un échange

‍

En bref

Deux failles NetScaler exploitées, sans authentification, sur un équipement exposé à Internet : c'est le cas où l'on patche vite, puis où l'on vérifie qu'on n'a pas été compromis avant. Le correctif d'août ne suffit pas. Si vous n'avez pas de NetScaler, rien à faire côté Citrix, mais l'exercice de tri reste utile pour la prochaine alerte. Et si vous en avez un, ce n'est pas une situation où il faut rester seul : un audit rapide se fait en quelques heures.

Questions fréquentes

Le correctif d'août 2026 me protège-t-il ? Non. Citrix indique que les versions 14.1-73.32 et 13.1-63.21 ne corrigent pas ces deux failles.

Suffit-il d'installer la mise à jour ? Non. Des exploitations ayant eu lieu avant l'annonce, il faut aussi rechercher des traces de compromission, comme des webshells, sur l'appareil.

Mon VPN est chez un autre éditeur, dois-je m'inquiéter ? Pas pour cette faille. Vérifiez simplement qu'aucun NetScaler oublié ne subsiste sur votre périmètre.

— Samir Amara, CEO — IT Systèmes

Nos derniers articles

Voir plus
IT Systèmes certifiée ISO 27001 par AFNOR Certification pour son site de Malakoff (conseil, projets, sécurité et infogérance)
Cybersécurité

IT Systèmes certifié ISO 27001 : périmètre et ce que ça change

IT Systèmes est certifié ISO/IEC 27001 par AFNOR Certification pour le conseil, les projets, la sécurité et l'infogérance. Périmètre, durée et effets pour vous.
30/9/2026
Illustration de l'infrastructure qui relie les agents IA au système d'information de l'entreprise
Cybersécurité

Architecture agentique : bâtir l'infrastructure de vos agents IA

Architecture agentique expliquée aux DSI : modèles, connecteurs MCP, orchestration, identités, supervision et journaux. Les couches à prévoir avant un agent IA.
30/9/2026
Cybersécurité

Maileva (La Poste) : la brèche en clair, et ce qu'une PME doit vérifier dans la foulée

Maileva, le service d'envoi de courrier professionnel du groupe La Poste, a coupé ses services le 23 septembre 2026 après une tentative d'intrusion visant à détourner des comptes clients pour envoyer de faux courriers. Aucune fuite de données personnelles n'a été confirmée à ce stade, mais l'incident concerne directement les entreprises qui utilisent la plateforme, et celles qui reçoivent du courrier de partenaires qui l'utilisent.
30/9/2026

ASP : la brèche en clair, et ce qu'une PME doit vérifier dans la foulée

L'Agence de services et de paiement (ASP) a confirmé une fuite de données touchant plus de 143 000 bénéficiaires de l'aide « Coup de pouce énergie », avec IBAN et numéros de sécurité sociale exposés. Pour une PME, l'affaire illustre un risque simple à vérifier chez soi : une faille d'accès aux documents qu'un site public ou privé peut porter sans le savoir.
25/9/2026
illustration IA et cybersécurité
Cybersécurité

IA et cybersécurité : les 3 enjeux pour une PME ou une ETI

IA et cybersécurité : sécuriser vos usages de l'IA, l'utiliser pour vous défendre et faire face aux attaques dopées à l'IA. Le guide pour PME et ETI.
25/9/2026
illustration opérateur infrastructure agentique
Cybersécurité

Opérateur d'infrastructure agentique : définition et rôle

Un opérateur d'infrastructure agentique conçoit, sécurise et exploite en continu la couche qui permet aux agents IA d'agir dans le système d'information. Définition, composants, exemple Microsoft 365 et huit questions pour choisir un opérateur.
24/9/2026