# Récap du week-end de veille CVE web : Récap du week-end, 25 – 27 septembre 2026

- Page canonique : https://kreomnisvigie.com/bulletins/2026-09-28-weekend
- Établi le 28 septembre 2026 · fenêtre du 25 septembre 2026 au 27 septembre 2026
- 2 advisory, 8 CVE, 2 au CISA KEV, 2 exploitée(s)

## 1. Citrix : Citrix NetScaler ADC et NetScaler Gateway — vulnérabilités d’acheminement/contrôle des entrées et exécution de code à distance (série 2026-09-27 KEV)

Une série de vulnérabilités affecte Citrix NetScaler ADC et NetScaler Gateway, incluant une exécution de commandes à distance et une élévation de privilèges via une validation d’entrée inappropriée et d’autres vecteurs. DES vulnérabilités critiques ont été ajoutées au KEV et des preuves d’exploitation active ont été observées pour certains CVE. Les produits concernés restent exposés sur l’edge et nécessitent des atténuations et correctifs selon les instructions du fournisseur.

- Statut : exploitation observée · CISA KEV (ajoutée le 27 septembre 2026, échéance 30 septembre 2026) · priorité
- Vecteur : Exploitation via interfaces réseau exposées (ADC Gateway), sans authentification requise pour certains vecteurs; nécessite l’application des correctifs du fournisseur ou des mitigations conformes au BOD 26-04 pour les services cloud.
- CVE-2026-88771 (Citrix NetScaler) · CVSS 9.8 · exploitée : Vulnérabilité d’entrée non contrôlée / Arbitrary command execution · https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88771
- CVE-2026-88772 (Citrix NetScaler) · CVSS 9.5 · exploitée : Inappropriate input validation / Remote Code Execution · https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88772
- CVE-2026-88773 (Citrix NetScaler) · CVSS 10.0 · exploitée : HTTP request/response smuggling · https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88773
- CVE-2026-88775 (Citrix NetScaler) · CVSS 9.8 · exploitée : Memory overflow · https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88775
- CVE-2026-88776 (Citrix NetScaler) · CVSS 8.8 · exploitée : Memory overflow · https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88776
- CVE-2026-88777 (Citrix NetScaler) · CVSS 8.8 · exploitée : Memory overflow · https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88777
- CVE-2026-88778 (Citrix NetScaler) · CVSS 8.8 · exploitée : Predictable value · https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-88778

Systèmes impactés :

- Citrix NetScaler ADC/ Gateway – versions à corriger : avant 14.1-73.37 ; avant 13.1-64.23 ; avant 14.1-73.37 FIPS ; avant 13.1.37.279 FIPS

Correctif : Mitigations et correctifs recommandés par Citrix; suivre les instructions vendor et les directives CISA KEV/BOD 26-04

Action : Appliquez immédiatement les correctifs ou mitigations fournis par Citrix et vérifiez l’exposition Internet de chaque asset NetScaler; documentez les assets à risque et mettez en place un monitoring renforcé.

Recommandations :

- Appliquez les correctifs et mitigations fournis par Citrix selon les guides officiels.
- Évaluez l’exposition Internet des NetScaler et appliquez BOD 26-04 patching guidelines.
- Surveillez les indicateurs de compromission et activez le triage des incidents si exploitation observée.

Sources :

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

## 2. WordPress : WordPress Core — RCE via Remote File Inclusion (CVE-2026-87902) et versions associées (KEV ajoutées le 2026-09-25)

WordPress Core contient une vulnérabilité d’inclusion de fichier à distance permettant l’exécution de code à distance par un attaquant non authentifié. KEV a ajouté ce vecteur et des preuves d’exploitation ont été remontées. D’autres vulnérabilités associées à l’écosystème WordPress (extensions vulnérables) ont également été publiées pendant la période KEV.

- Statut : exploitation observée · CISA KEV (ajoutée le 25 septembre 2026, échéance 28 septembre 2026) · priorité
- Vecteur : Exploitation via le cœur du CMS sur des requêtes réseau ciblées; nécessite patch ou mitigation selon l’éditeur.
- CVE-2026-87902 (WordPress Core) · CVSS 10.0 · exploitée : Remote Code Execution / Remote File Inclusion · https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-87902

Systèmes impactés :

- WordPress Core : toutes les versions antérieures au correctif → corrigé : Version corrigée par WordPress

Correctif : Mitigations et correctifs recommandés par l’éditeur; suivre BOD 26-04 et les préconisations CISA KEV

Action : Appliquez immédiatement les correctifs WordPress Core et des extensions concernées; vérifiez les accès publics au CMS et durcissez les contrôles d’accès.

Recommandations :

- Appliquez les correctifs WordPress Core et patches des extensions vulnérables.
- Mettez en place une surveillance accrue des requêtes vers le CMS et restreignez les accès publics.
- Effectuez un nettoyage et vérification des fichiers mêlés potentielles après patch.

Sources :

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/detail/CVE-2026-87902)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

## À surveiller

- [Elastic vulnérabilités multiples (indices Kibana/Elasticsearch) — HIGH](https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1228/) : Multiples vulnérabilités dans Elastic (Elasticsearch, Kibana) avec des risques d’élévation de privilèges, DoS et atteinte à la confidentialité. Certaines versions non exploitées publiquement mais suivies par CERT-FR et KEV; surveiller les sorties de patches et les redéployments sécurité.

## Sources du bulletin

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

Source : Kreomnis Vigie, https://kreomnisvigie.com/bulletins/2026-09-28-weekend. Bulletin établi depuis CERT-FR, NVD, GitHub Security Advisories et CISA KEV.
