Aller au contenu
Kreomnis.Vigie
CVE-2026-88771Critique9.8 KEV

Citrix NetScaler ADC et NetScaler Gateway — Vulnérabilités d’intrusion et d’exécution de code à distance (RCE) associées à des entrées non sécurisées, publiées au KEV

Publiée le 28/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 28/09/2026 · fenêtre 27 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Évaluer immédiatement l’exposition Internet de chaque asset Citrix et appliquer les mitigations et correctifs fournis par Citrix lorsqu’ils sont disponibles; prioriser les systèmes exposés publiquement

Mitigations et correctifs recommandés par l’éditeur; suivre CISA BOD 26-04 et bulletin de sécurité Citrix CTX697096
2 CVE dans cet advisory
CVSS 3.1
9.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • Citrix NetScaler (ADC et Gateway)
CISA KEV : exploitation observée

Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.

Ajoutée au KEV le 27/09/2026 · échéance de remédiation fédérale : 30/09/2026

Le contexte

Deux CVE associées à Citrix NetScaler ADC et NetScaler Gateway permettent une exécution de code à distance ou une déni de service via une validation d’entrée insuffisante et des manipulations à distance non authentifiées.

Vecteur d'attaque

Attaquant distant non authentifié pouvant envoyer des requêtes vers NetScaler ADC/Gateway et obtenir une exécution de code ou un DoS selon la nature de la vulnérabilité

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Citrix NetScaler (ADC et Gateway) | Avant 14.1-73.37 ; Avant 13.1-64.23 ; Avant 14.1-73.37 FIPS ; Avant 13.1.37.279 FIPS et NDcPP | Voir l'avis de l'éditeur |

Statut du correctif : Mitigations et correctifs recommandés par l’éditeur; suivre CISA BOD 26-04 et bulletin de sécurité Citrix CTX697096

Les vulnérabilités

CVE-2026-88771 : RCE et DoS via entrée non vérifiée

Citrix NetScaler · CVSS 9.8 · exploitation observée

Citrix NetScaler ADC et NetScaler Gateway contiennent une vulnérabilité d’impropre restriction of operations within the bounds of a memory buffer qui peut permettre une exécution de code à distance ou un déni de service.

Impact : Exécution de code à distance ou déni de service sur le contrôleur NetScaler exposé

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-88772 : RCE/DoS via improper input validation

Citrix NetScaler · CVSS 9.5 · exploitation observée

Citrix NetScaler ADC et NetScaler Gateway présentent une vulnérabilité d’injection/validation d’entrée non authentifiée permettant l’exécution de commandes arbitraires.

Impact : Exécution de commandes arbitraires via interface non authentifiée

CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Recommandations

  • Appliquer les correctifs Citrix dès leur disponibilité et suivre les bulletins CTX697096 et NVD.
  • Évaluer l’exposition Internet et mettre en place les contrôles du BOD 26-04 (patching basé sur le risque) pour les services critiques exposés.

Ce qu'il faut retenir

Évaluer immédiatement l’exposition Internet de chaque asset Citrix et appliquer les mitigations et correctifs fournis par Citrix lorsqu’ils sont disponibles; prioriser les systèmes exposés publiquement

Analyse issue du bulletin de veille Kreomnis du 28 septembre 2026 (fenêtre : 27 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#citrix#rce-et-dos#rce-dos-via#exploitee#kev