# Bulletin de veille CVE web : 27 septembre 2026

- Page canonique : https://kreomnisvigie.com/bulletins/2026-09-28
- Établi le 28 septembre 2026 · fenêtre du 27 septembre 2026 au 27 septembre 2026
- 1 advisory, 2 CVE, 1 au CISA KEV, 1 exploitée(s)

## 1. Citrix : Citrix NetScaler ADC et NetScaler Gateway — Vulnérabilités d’intrusion et d’exécution de code à distance (RCE) associées à des entrées non sécurisées, publiées au KEV

Deux CVE associées à Citrix NetScaler ADC et NetScaler Gateway permettent une exécution de code à distance ou une déni de service via une validation d’entrée insuffisante et des manipulations à distance non authentifiées.

- Statut : exploitation observée · CISA KEV (ajoutée le 27 septembre 2026, échéance 30 septembre 2026) · priorité
- Vecteur : Attaquant distant non authentifié pouvant envoyer des requêtes vers NetScaler ADC/Gateway et obtenir une exécution de code ou un DoS selon la nature de la vulnérabilité
- CVE-2026-88771 (Citrix NetScaler) · CVSS 9.8 · exploitée : RCE et DoS via entrée non vérifiée · https://nvd.nist.gov/vuln/detail/CVE-2026-88771
- CVE-2026-88772 (Citrix NetScaler) · CVSS 9.5 · exploitée : RCE/DoS via improper input validation · https://nvd.nist.gov/vuln/detail/CVE-2026-88772

Systèmes impactés :

- Citrix NetScaler (ADC et Gateway) : Avant 14.1-73.37 ; Avant 13.1-64.23 ; Avant 14.1-73.37 FIPS ; Avant 13.1.37.279 FIPS et NDcPP → corrigé : Voir l'avis de l'éditeur

Correctif : Mitigations et correctifs recommandés par l’éditeur; suivre CISA BOD 26-04 et bulletin de sécurité Citrix CTX697096

Action : Évaluer immédiatement l’exposition Internet de chaque asset Citrix et appliquer les mitigations et correctifs fournis par Citrix lorsqu’ils sont disponibles; prioriser les systèmes exposés publiquement

Recommandations :

- Appliquer les correctifs Citrix dès leur disponibilité et suivre les bulletins CTX697096 et NVD.
- Évaluer l’exposition Internet et mettre en place les contrôles du BOD 26-04 (patching basé sur le risque) pour les services critiques exposés.

Sources :

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST / NVD — Base de vulnérabilités](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

## Sources du bulletin

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search)
- [GitHub — Security Advisories](https://github.com/advisories)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog)

Source : Kreomnis Vigie, https://kreomnisvigie.com/bulletins/2026-09-28. Bulletin établi depuis CERT-FR, NVD, GitHub Security Advisories et CISA KEV.
