# CVE-2026-88771 : Citrix NetScaler ADC et NetScaler Gateway — Vulnérabilités d’intrusion et d’exécution de code à distance (RCE) associées à des entrées non sécurisées, publiées au KEV

> Deux CVE associées à Citrix NetScaler ADC et NetScaler Gateway permettent une exécution de code à distance ou une déni de service via une validation d’entrée insuffisante et des manipulations à distance non authentifiées.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-88771-citrix
- Sévérité : Critique · CVSS 9.8 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CISA KEV (exploitation observée) : oui · ajoutée le 27 septembre 2026, échéance 30 septembre 2026
- Éditeur : Citrix
- Produits : Citrix NetScaler (ADC et Gateway)
- Correctif disponible : oui · PoC public : non · Exploitée : oui
- Publiée le 28 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 28 septembre 2026 (27 septembre 2026)
- Mots clés : citrix, rce-et-dos, rce-dos-via, exploitee, kev

## Action recommandée

Évaluer immédiatement l’exposition Internet de chaque asset Citrix et appliquer les mitigations et correctifs fournis par Citrix lorsqu’ils sont disponibles; prioriser les systèmes exposés publiquement

## 2 CVE dans cet advisory

- CVE-2026-88771 (Citrix NetScaler) · CVSS 9.8 · exploitée : RCE et DoS via entrée non vérifiée
- CVE-2026-88772 (Citrix NetScaler) · CVSS 9.5 · exploitée : RCE/DoS via improper input validation

## Le contexte

Deux CVE associées à Citrix NetScaler ADC et NetScaler Gateway permettent une exécution de code à distance ou une déni de service via une validation d’entrée insuffisante et des manipulations à distance non authentifiées.

## Vecteur d'attaque

Attaquant distant non authentifié pouvant envoyer des requêtes vers NetScaler ADC/Gateway et obtenir une exécution de code ou un DoS selon la nature de la vulnérabilité

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| Citrix NetScaler (ADC et Gateway) | Avant 14.1-73.37 ; Avant 13.1-64.23 ; Avant 14.1-73.37 FIPS ; Avant 13.1.37.279 FIPS et NDcPP | Voir l'avis de l'éditeur |

Statut du correctif : Mitigations et correctifs recommandés par l’éditeur; suivre CISA BOD 26-04 et bulletin de sécurité Citrix CTX697096

## Les vulnérabilités

### CVE-2026-88771 : RCE et DoS via entrée non vérifiée

Citrix NetScaler · CVSS 9.8 · exploitation observée

Citrix NetScaler ADC et NetScaler Gateway contiennent une vulnérabilité d’impropre restriction of operations within the bounds of a memory buffer qui peut permettre une exécution de code à distance ou un déni de service.

Impact : Exécution de code à distance ou déni de service sur le contrôleur NetScaler exposé

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

### CVE-2026-88772 : RCE/DoS via improper input validation

Citrix NetScaler · CVSS 9.5 · exploitation observée

Citrix NetScaler ADC et NetScaler Gateway présentent une vulnérabilité d’injection/validation d’entrée non authentifiée permettant l’exécution de commandes arbitraires.

Impact : Exécution de commandes arbitraires via interface non authentifiée

`CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X`

## Recommandations

- Appliquer les correctifs Citrix dès leur disponibilité et suivre les bulletins CTX697096 et NVD.
- Évaluer l’exposition Internet et mettre en place les contrôles du BOD 26-04 (patching basé sur le risque) pour les services critiques exposés.

## Ce qu'il faut retenir

Évaluer immédiatement l’exposition Internet de chaque asset Citrix et appliquer les mitigations et correctifs fournis par Citrix lorsqu’ils sont disponibles; prioriser les systèmes exposés publiquement

Analyse issue du bulletin de veille Kreomnis du 28 septembre 2026 (fenêtre : 27 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/) (cert-fr)
- [NIST / NVD — Base de vulnérabilités](https://nvd.nist.gov/vuln/search) (nvd)
- [GitHub — Security Advisories](https://github.com/advisories) (vendor)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) (kev)
- [CVE-2026-88771 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-88771) (nvd)
- [CVE-2026-88772 : source primaire](https://nvd.nist.gov/vuln/detail/CVE-2026-88772) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-88771-citrix. Analyse à usage défensif uniquement.
