← Toutes les ressources

NetScaler : deux failles exploitées avant le correctif (27/09/2026)

Publié le 2 octobre 2026 · 7 min de lecture · CyberNovaLabs.io

Huit vulnérabilités, deux déjà exploitées avant la publication du correctif, et quatre autorités nationales qui alertent en trois jours. Voici la lecture utile pour une PME qui ne gère pas elle-même ses boîtiers d'accès distant.

En bref

Le 27 septembre 2026, Citrix a publié le bulletin de sécurité CTX697096 : huit vulnérabilités dans NetScaler ADC et NetScaler Gateway, les boîtiers qui assurent l'accès distant et le VPN dans beaucoup de réseaux d'entreprise[1]. Deux d'entre elles, CVE-2026-88771 et CVE-2026-88772, étaient déjà exploitées avant la parution du correctif et portent chacune un score CVSS v4.0 de 9,5[1][2]. En trois jours, les autorités des quatre pays où nous travaillons ont relayé l'alerte : le NCSC néerlandais le 27 septembre, le CERT-FR et le CCB belge le 28, le CIRCL et la CSSF au Luxembourg[2][4][5][6][7].

Pourquoi installer le correctif ne suffit pas

CVE-2026-88771 vient d'une validation d'entrée insuffisante : un attaquant non authentifié peut exécuter des commandes à distance. Citrix précise qu'elle touche tous les déploiements NetScaler ADC et Gateway en configuration par défaut, sans qu'aucune fonction particulière ait besoin d'être activée[1]. CVE-2026-88772 est un débordement mémoire qui mène à l'exécution de code ou au déni de service ; elle exige que DTLS soit actif, ce qui est le cas par défaut sur un serveur virtuel VPN[1].

Pour un dirigeant, l'information décisive n'est pas le score, c'est la chronologie : l'exploitation a précédé le correctif. Un boîtier mis à jour cette semaine peut donc avoir été compromis la semaine dernière. C'est la raison pour laquelle le NCSC néerlandais demande de figer les preuves avant de patcher — capture de la mémoire vive, image disque, journaux sortis du boîtier — puis d'installer la mise à jour sans attendre et de vérifier l'environnement avec le script de détection et les indicateurs de compromission fournis par Citrix[2][3]. Le CIRCL luxembourgeois recommande en plus de conserver au moins un mois de journaux ailleurs que sur l'équipement, et d'exporter en permanence les journaux NetScaler vers un SIEM, précisément pour qu'ils survivent à la compromission du boîtier[6].

Les versions qui corrigent la faille

ProduitVersion corrigée
NetScaler ADC et Gateway 14.114.1-73.37 ou ultérieure
NetScaler ADC et Gateway 13.113.1-64.23 ou ultérieure
NetScaler ADC 14.1 FIPS14.1-73.37 FIPS ou ultérieure
NetScaler ADC 13.1 FIPS et NDcPP13.1-37.279 ou ultérieure

Versions issues du bulletin Citrix et du rapport CIRCL TR-100[1][6].

Les six autres failles, et ce qu'elles changent

Les six vulnérabilités restantes du bulletin ne sont pas signalées comme exploitées, mais elles pèsent dans la décision de patcher sans attendre la fenêtre de maintenance habituelle. Le NCSC néerlandais les note de 7,0 à 9,3 : CVE-2026-88773 (9,3) permet du HTTP request smuggling sans authentification, CVE-2026-88774 (7,0) contourne une politique de filtrage, et CVE-2026-88775 à CVE-2026-88778 (8,8) couvrent des débordements mémoire et une prédictibilité des numéros de séquence TCP[2]. Huit raisons de monter de version, donc, dont deux déjà utilisées contre de vraies entreprises.

Votre PME est-elle concernée ? Trois situations

Vous exploitez un boîtier Citrix. Vous êtes concerné même si vous ne l'avez jamais configuré vous-même : la configuration par défaut suffit à être vulnérable[1]. Le CCB recommande d'installer la mise à jour avec la priorité la plus haute, après test[5].

Votre prestataire informatique en exploite un pour vous. C'est le cas le plus fréquent dans une PME de 20 à 200 personnes : le portail par lequel vos équipes se connectent depuis chez elles appartient techniquement au prestataire, mais le risque, lui, est chez vous. Une question écrite lève le doute : « Nos accès distants passent-ils par un NetScaler ADC ou une NetScaler Gateway ? Si oui, quelle version est en service aujourd'hui, et avez-vous cherché les indicateurs de compromission publiés par Citrix ? » Demandez une réponse datée, et conservez-la.

Vous n'avez aucun équipement Citrix. L'épisode reste utile : il mesure la réactivité de votre fournisseur sur un équipement exposé à Internet. C'est exactement l'objet de notre questionnaire de sécurité fournisseur, et le même réflexe que celui décrit pour les chaînes logistiques dans NIS2 Pays-Bas : transport et logistique.

Qui prévenir, et sous quel délai

Un accès distant compromis ouvre presque toujours sur des données personnelles : salariés, clients, candidats. Deux régimes se superposent alors, avec des destinataires et des délais différents.

PaysCybersécurité (NIS2)Données personnelles (RGPD)
Pays-BasCyberbeveiligingswet en vigueur depuis le 15 août 2026 : signalement au CSIRT et au régulateur dès que possible et en tout cas sous 24 heures[8]Autoriteit Persoonsgegevens, 72 heures
BelgiqueLoi du 26 avril 2024, autorité CCB : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois[9]APD / GBA, 72 heures
FrancePas encore de loi de transposition : le projet de loi Résilience, déposé le 13 mars 2025 après son adoption au Sénat, est inscrit en séance publique à l'Assemblée nationale le 7 octobre 2026[10]CNIL, 72 heures
LuxembourgLoi du 5 mai 2026, autorité ILR : 24 heures, 72 heures, un mois. Secteur financier : la CSSF classe une exécution de code à distance non authentifiée en incident TIC majeur, à notifier au titre des circulaires 25/893 ou 24/847[7]CNPD, 72 heures

Le délai de 72 heures du RGPD court à partir du moment où vous prenez connaissance de la violation, pas à partir de l'intrusion : c'est le décompte que nous détaillons dans Fuite Jims : 150 000 membres et des IBAN exposés. La situation française mérite d'être lue à l'envers : l'absence de loi NIS2 ne supprime ni l'obligation RGPD, ni les exigences contractuelles que vos clients grands comptes vous imposent déjà.

À faire cette semaine

  1. Demander par écrit à votre prestataire si un NetScaler ADC ou une NetScaler Gateway sert vos accès distants, et quelle version tourne aujourd'hui.
  2. Si oui : figer les preuves (mémoire vive, image disque, journaux) avant toute mise à jour, puis passer en 14.1-73.37, 13.1-64.23 ou la version FIPS correspondante[1][2].
  3. Faire passer le script de détection et les indicateurs de compromission de Citrix, et demander le résultat par écrit[2][6].
  4. Si un signe de compromission apparaît : déclencher votre procédure d'incident, invalider les sessions VPN en cours et renouveler les secrets d'authentification exposés.
  5. Vérifier qui, chez vous, est autorisé à notifier l'autorité et sous quel délai : la question se tranche avant l'incident, pas pendant.
  6. Mettre en place l'export des journaux du boîtier vers un stockage externe, pour avoir quelque chose à analyser la prochaine fois[6].

Chez CyberNovaLabs.io

Nous accompagnons des PME aux Pays-Bas, en Belgique, en France et au Luxembourg sur ce travail peu spectaculaire : savoir quels équipements sont exposés, qui les met à jour, et dans quel délai l'autorité doit être prévenue. Nos repères par pays sont rassemblés sur notre page cybersécurité pour PME, et le détail néerlandais sur NIS2 aux Pays-Bas. Pour faire le point sur vos accès distants et votre chaîne de prestataires, parlons-en une demi-heure.

Sources

  1. Citrix — Security Bulletin CTX697096, NetScaler ADC et NetScaler Gateway (27/09/2026)
  2. NCSC-NL — Beveiligingsadvies NCSC-2026-0394, versie 1.0.1 (27/09/2026, mis à jour le 30/09/2026)
  3. NCSC-NL — Alerte « Kwetsbaarheden in Citrix NetScaler ADC en NetScaler Gateway: update nu » (27/09/2026)
  4. CERT-FR — Alerte CERTFR-2026-ALE-011, multiples vulnérabilités dans Citrix NetScaler ADC et Gateway (28/09/2026)
  5. CCB (Belgique) — Warning: Citrix NetScaler ADC & NetScaler Gateway RCE Vulnerabilities Actively Exploited as Zero-Days, Patch Immediately! (septembre 2026)
  6. CIRCL (Luxembourg) — Rapport TR-100, Multiple Critical Vulnerabilities in Citrix NetScaler ADC and NetScaler Gateway, version 1.0 (27/09/2026)
  7. CSSF (Luxembourg) — Multiple Critical Vulnerabilities in Citrix NetScaler ADC and NetScaler Gateway (28/09/2026)
  8. NCSC-NL — Cyberbeveiligingswet, en vigueur depuis le 15 août 2026
  9. CCB (Belgique) — Guide sur les notifications NIS2, version 08.2025
  10. Assemblée nationale — Dossier législatif, projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité
CyberNovaLabs.io

Des rendez-vous qualifiés, sans engagement.

Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.

→ Obtenir des rendez-vous

À lire aussi

Newsletter · CyberNovaLabs.io

Security Briefing

Un e-mail par mois : un chiffre de notre baromètre, les dates NIS2 et CRA qui comptent aux Pays-Bas, en Belgique et au Luxembourg, et un guide pratique. En anglais. Désinscription en un clic.

→ Obtenir des rendez-vous