Citrix NetScaler ADC et NetScaler Gateway — Vulnérabilités d’intrusion et d’exécution de code à distance (RCE) associées à des entrées non sécurisées, publiées au KEV
Évaluer immédiatement l’exposition Internet de chaque asset Citrix et appliquer les mitigations et correctifs fournis par Citrix lorsqu’ils sont disponibles; prioriser les systèmes exposés publiquement
- CVE-2026-887719.8exploitée
- CVE-2026-887729.5exploitée
- Citrix NetScaler (ADC et Gateway)
Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.
Le contexte
Deux CVE associées à Citrix NetScaler ADC et NetScaler Gateway permettent une exécution de code à distance ou une déni de service via une validation d’entrée insuffisante et des manipulations à distance non authentifiées.
Vecteur d'attaque
Attaquant distant non authentifié pouvant envoyer des requêtes vers NetScaler ADC/Gateway et obtenir une exécution de code ou un DoS selon la nature de la vulnérabilité
Systèmes impactés
| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Citrix NetScaler (ADC et Gateway) | Avant 14.1-73.37 ; Avant 13.1-64.23 ; Avant 14.1-73.37 FIPS ; Avant 13.1.37.279 FIPS et NDcPP | Voir l'avis de l'éditeur |
Statut du correctif : Mitigations et correctifs recommandés par l’éditeur; suivre CISA BOD 26-04 et bulletin de sécurité Citrix CTX697096
Les vulnérabilités
CVE-2026-88771 : RCE et DoS via entrée non vérifiée
Citrix NetScaler · CVSS 9.8 · exploitation observée
Citrix NetScaler ADC et NetScaler Gateway contiennent une vulnérabilité d’impropre restriction of operations within the bounds of a memory buffer qui peut permettre une exécution de code à distance ou un déni de service.
Impact : Exécution de code à distance ou déni de service sur le contrôleur NetScaler exposé
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-88772 : RCE/DoS via improper input validation
Citrix NetScaler · CVSS 9.5 · exploitation observée
Citrix NetScaler ADC et NetScaler Gateway présentent une vulnérabilité d’injection/validation d’entrée non authentifiée permettant l’exécution de commandes arbitraires.
Impact : Exécution de commandes arbitraires via interface non authentifiée
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Recommandations
- Appliquer les correctifs Citrix dès leur disponibilité et suivre les bulletins CTX697096 et NVD.
- Évaluer l’exposition Internet et mettre en place les contrôles du BOD 26-04 (patching basé sur le risque) pour les services critiques exposés.
Ce qu'il faut retenir
Évaluer immédiatement l’exposition Internet de chaque asset Citrix et appliquer les mitigations et correctifs fournis par Citrix lorsqu’ils sont disponibles; prioriser les systèmes exposés publiquement
Analyse issue du bulletin de veille Kreomnis du 28 septembre 2026 (fenêtre : 27 septembre 2026). Sources croisées listées ci-dessous.
- Kreomnis Vigie