We use cookies on this website.

By clicking "Accept," you agree to the storage of cookies on your device to improve your browsing experience, analyze site usage, and contribute to our marketing efforts. See our privacy policy for more information.

Cybersecurity

Faille Citrix NetScaler : faut-il patcher en urgence quand on est une PME ?

Citrix a confirmé le week-end du 27 et 28 septembre 2026 deux failles zero-day dans NetScaler ADC et Gateway, déjà exploitées. Si votre PME utilise NetScaler pour le VPN ou l'accès distant, la question n'est pas seulement de patcher, mais de vérifier que vous n'avez pas déjà été visité.

Faille Citrix NetScaler : faut-il patcher en urgence quand on est une PME ?

En résumé. Deux failles critiques (CVE-2026-88771 et CVE-2026-88772, score CVSS de 9,5) touchent Citrix NetScaler ADC et Gateway et sont déjà exploitées. Pour une PME qui s'en sert comme passerelle VPN, c'est l'une des rares failles où il faut agir dans la journée, et pas seulement installer le correctif.

What Happened

Le 27 septembre 2026, la CISA américaine a ajouté les deux vulnérabilités à son catalogue des failles exploitées. Citrix a ensuite confirmé l'exploitation et publié ses correctifs ce même week-end, avec des indicateurs de compromission pour aider à détecter les attaques.

La première faille, CVE-2026-88771, permet d'exécuter du code à distance sans aucune authentification. Elle concerne tous les déploiements NetScaler ADC et Gateway, y compris en configuration par défaut. La seconde, CVE-2026-88772, provoque un dépassement de mémoire qui peut mener à l'exécution de code ou à un déni de service. Elle demande que DTLS soit activé, ce qui est le cas par défaut sur les serveurs virtuels VPN.

Selon Help Net Security et SecurityWeek, l'exploitation dure depuis plusieurs semaines. Avant l'annonce officielle, des équipes de sécurité auraient conseillé à leurs clients de débrancher leurs NetScaler, sur la base d'une alerte du centre de cybersécurité néerlandais (NCSC-NL). Des webshells ont été déposés sur des appareils compromis. À ce stade, l'ampleur exacte des compromissions n'est pas connue, et les éditeurs de sécurité restent prudents sur le caractère massif de la campagne.

Point qui piège : les correctifs d'août 2026 (versions 14.1-73.32 et 13.1-63.21) ne corrigent pas ces failles. Être « à jour » selon le dernier cycle ne suffit donc pas.

Does this apply to me?

Vous l'êtes si votre entreprise, ou votre prestataire pour vous, exploite un NetScaler ADC ou Gateway, souvent pour le VPN, l'accès aux applications distantes ou la publication de bureaux virtuels. Ces équipements sont exposés sur Internet par nature, ce qui en fait une porte d'entrée directe vers le réseau interne.

Vous ne l'êtes probablement pas si votre accès distant passe par un autre produit (VPN d'un pare-feu d'un autre éditeur, accès conditionnel Microsoft Entra, Azure Bastion). Une question simple à poser à votre informaticien ou à votre infogérant : « Avons-nous un NetScaler quelque part, y compris chez un ancien prestataire ou dans une filiale ? » Les équipements oubliés sont les plus risqués.

Toutes les failles ne se valent pas. Pour trier, trois critères suffisent : l'équipement est-il exposé à Internet, la faille est-elle exploitée en vrai, faut-il une authentification pour l'exploiter ? Ici, la réponse est oui, oui, non. C'est le profil qui justifie de sortir du rythme habituel des mises à jour mensuelles.

What to Do Now

1. Identifier et mettre à jour. Repérez vos NetScaler et installez au minimum la version 14.1-73.37 ou 13.1-64.23 (les versions FIPS ont leurs propres numéros de build chez Citrix). Si la fenêtre de maintenance est impossible dans l'heure, demandez à votre prestataire s'il faut restreindre l'accès ou couper temporairement l'appareil, comme certaines équipes de sécurité l'ont recommandé.

2. Vérifier une compromission éventuelle. Le patch ferme la porte, il ne chasse pas quelqu'un déjà entré. Citrix recommande de rechercher des webshells sur chaque appareil après la mise à jour. Les attaquants effacent des traces et les journaux tournent vite, donc sauvegardez la mémoire et les journaux de l'équipement avant de redémarrer, et faites-vous accompagner si vous avez un doute.

3. Surveiller la suite. Pendant les semaines qui viennent, gardez un oeil sur les connexions VPN inhabituelles, les créations de comptes et les accès à des serveurs qui ne sont pas d'ordinaire joints depuis l'extérieur. Si un webshell est trouvé, considérez que les identifiants passés par l'appareil sont à renouveler. Cela relève de la réponse à incident, à traiter avec un spécialiste.

Pour cadrer ce type de décision (qui patche quoi, en combien de temps, avec quelle surveillance), notre approche est décrite sur la page nos solutions.

‍

Not sure about your exposure?

Get an update from an IT Systems expert

A quick assessment of your exposure and the steps you should take. No obligation.

Request an exchange

‍

In a nutshell

Deux failles NetScaler exploitées, sans authentification, sur un équipement exposé à Internet : c'est le cas où l'on patche vite, puis où l'on vérifie qu'on n'a pas été compromis avant. Le correctif d'août ne suffit pas. Si vous n'avez pas de NetScaler, rien à faire côté Citrix, mais l'exercice de tri reste utile pour la prochaine alerte. Et si vous en avez un, ce n'est pas une situation où il faut rester seul : un audit rapide se fait en quelques heures.

Frequently asked questions

Le correctif d'août 2026 me protège-t-il ? Non. Citrix indique que les versions 14.1-73.32 et 13.1-63.21 ne corrigent pas ces deux failles.

Suffit-il d'installer la mise à jour ? Non. Des exploitations ayant eu lieu avant l'annonce, il faut aussi rechercher des traces de compromission, comme des webshells, sur l'appareil.

Mon VPN est chez un autre éditeur, dois-je m'inquiéter ? Pas pour cette faille. Vérifiez simplement qu'aucun NetScaler oublié ne subsiste sur votre périmètre.

— Samir Amara, CEO — IT Systèmes

Our latest articles

See more
IT Systèmes certifiée ISO 27001 par AFNOR Certification pour son site de Malakoff (conseil, projets, sécurité et infogérance)
Cybersecurity

IT Systèmes certifié ISO 27001 : périmètre et ce que ça change

IT Systèmes est certifié ISO/IEC 27001 par AFNOR Certification pour le conseil, les projets, la sécurité et l'infogérance. Périmètre, durée et effets pour vous.
30/9/2026
Illustration de l'infrastructure qui relie les agents IA au système d'information de l'entreprise
Cybersecurity

Architecture agentique : bâtir l'infrastructure de vos agents IA

Architecture agentique expliquée aux DSI : modèles, connecteurs MCP, orchestration, identités, supervision et journaux. Les couches à prévoir avant un agent IA.
30/9/2026
Cybersecurity

Maileva (La Poste) : la brèche en clair, et ce qu'une PME doit vérifier dans la foulée

Maileva, le service d'envoi de courrier professionnel du groupe La Poste, a coupé ses services le 23 septembre 2026 après une tentative d'intrusion visant à détourner des comptes clients pour envoyer de faux courriers. Aucune fuite de données personnelles n'a été confirmée à ce stade, mais l'incident concerne directement les entreprises qui utilisent la plateforme, et celles qui reçoivent du courrier de partenaires qui l'utilisent.
30/9/2026

ASP: The Data Breach Explained, and What an SME Should Check Immediately Afterward

The Services and Payment Agency (ASP) has confirmed a data breach affecting more than 143,000 recipients of the “Coup de pouce énergie” assistance program, with IBANs and Social Security numbers exposed. For an SME, this incident highlights a risk that is easy to check internally: a vulnerability in document access that a public or private website may have without realizing it.
September 25, 2026
AI and Cybersecurity Illustration
Cybersecurity

AI and Cybersecurity: The 3 Key Challenges for SMEs and Mid-Sized Companies

AI and Cybersecurity: Securing Your Use of AI, Using It to Defend Yourself, and Countering AI-Powered Attacks. A Guide for Small and Medium-Sized Businesses.
September 25, 2026
Illustration of an agent-based infrastructure operator
Cybersecurity

Agent-Based Infrastructure Operator: Definition and Role

An agent-based infrastructure operator designs, secures, and continuously operates the layer that enables AI agents to act within the information system. Definition, components, a Microsoft 365 example, and eight questions to help you choose an operator.
September 24, 2026