NetScaler : deux failles exploitées avant le correctif (27/09/2026)
Huit vulnérabilités, deux déjà exploitées avant la publication du correctif, et quatre autorités nationales qui alertent en trois jours. Voici la lecture utile pour une PME qui ne gère pas elle-même ses boîtiers d'accès distant.
En bref
Le 27 septembre 2026, Citrix a publié le bulletin de sécurité CTX697096 : huit vulnérabilités dans NetScaler ADC et NetScaler Gateway, les boîtiers qui assurent l'accès distant et le VPN dans beaucoup de réseaux d'entreprise[1]. Deux d'entre elles, CVE-2026-88771 et CVE-2026-88772, étaient déjà exploitées avant la parution du correctif et portent chacune un score CVSS v4.0 de 9,5[1][2]. En trois jours, les autorités des quatre pays où nous travaillons ont relayé l'alerte : le NCSC néerlandais le 27 septembre, le CERT-FR et le CCB belge le 28, le CIRCL et la CSSF au Luxembourg[2][4][5][6][7].
Pourquoi installer le correctif ne suffit pas
CVE-2026-88771 vient d'une validation d'entrée insuffisante : un attaquant non authentifié peut exécuter des commandes à distance. Citrix précise qu'elle touche tous les déploiements NetScaler ADC et Gateway en configuration par défaut, sans qu'aucune fonction particulière ait besoin d'être activée[1]. CVE-2026-88772 est un débordement mémoire qui mène à l'exécution de code ou au déni de service ; elle exige que DTLS soit actif, ce qui est le cas par défaut sur un serveur virtuel VPN[1].
Pour un dirigeant, l'information décisive n'est pas le score, c'est la chronologie : l'exploitation a précédé le correctif. Un boîtier mis à jour cette semaine peut donc avoir été compromis la semaine dernière. C'est la raison pour laquelle le NCSC néerlandais demande de figer les preuves avant de patcher — capture de la mémoire vive, image disque, journaux sortis du boîtier — puis d'installer la mise à jour sans attendre et de vérifier l'environnement avec le script de détection et les indicateurs de compromission fournis par Citrix[2][3]. Le CIRCL luxembourgeois recommande en plus de conserver au moins un mois de journaux ailleurs que sur l'équipement, et d'exporter en permanence les journaux NetScaler vers un SIEM, précisément pour qu'ils survivent à la compromission du boîtier[6].
Les versions qui corrigent la faille
| Produit | Version corrigée |
|---|---|
| NetScaler ADC et Gateway 14.1 | 14.1-73.37 ou ultérieure |
| NetScaler ADC et Gateway 13.1 | 13.1-64.23 ou ultérieure |
| NetScaler ADC 14.1 FIPS | 14.1-73.37 FIPS ou ultérieure |
| NetScaler ADC 13.1 FIPS et NDcPP | 13.1-37.279 ou ultérieure |
Versions issues du bulletin Citrix et du rapport CIRCL TR-100[1][6].
Les six autres failles, et ce qu'elles changent
Les six vulnérabilités restantes du bulletin ne sont pas signalées comme exploitées, mais elles pèsent dans la décision de patcher sans attendre la fenêtre de maintenance habituelle. Le NCSC néerlandais les note de 7,0 à 9,3 : CVE-2026-88773 (9,3) permet du HTTP request smuggling sans authentification, CVE-2026-88774 (7,0) contourne une politique de filtrage, et CVE-2026-88775 à CVE-2026-88778 (8,8) couvrent des débordements mémoire et une prédictibilité des numéros de séquence TCP[2]. Huit raisons de monter de version, donc, dont deux déjà utilisées contre de vraies entreprises.
Votre PME est-elle concernée ? Trois situations
Vous exploitez un boîtier Citrix. Vous êtes concerné même si vous ne l'avez jamais configuré vous-même : la configuration par défaut suffit à être vulnérable[1]. Le CCB recommande d'installer la mise à jour avec la priorité la plus haute, après test[5].
Votre prestataire informatique en exploite un pour vous. C'est le cas le plus fréquent dans une PME de 20 à 200 personnes : le portail par lequel vos équipes se connectent depuis chez elles appartient techniquement au prestataire, mais le risque, lui, est chez vous. Une question écrite lève le doute : « Nos accès distants passent-ils par un NetScaler ADC ou une NetScaler Gateway ? Si oui, quelle version est en service aujourd'hui, et avez-vous cherché les indicateurs de compromission publiés par Citrix ? » Demandez une réponse datée, et conservez-la.
Vous n'avez aucun équipement Citrix. L'épisode reste utile : il mesure la réactivité de votre fournisseur sur un équipement exposé à Internet. C'est exactement l'objet de notre questionnaire de sécurité fournisseur, et le même réflexe que celui décrit pour les chaînes logistiques dans NIS2 Pays-Bas : transport et logistique.
Qui prévenir, et sous quel délai
Un accès distant compromis ouvre presque toujours sur des données personnelles : salariés, clients, candidats. Deux régimes se superposent alors, avec des destinataires et des délais différents.
| Pays | Cybersécurité (NIS2) | Données personnelles (RGPD) |
|---|---|---|
| Pays-Bas | Cyberbeveiligingswet en vigueur depuis le 15 août 2026 : signalement au CSIRT et au régulateur dès que possible et en tout cas sous 24 heures[8] | Autoriteit Persoonsgegevens, 72 heures |
| Belgique | Loi du 26 avril 2024, autorité CCB : alerte précoce sous 24 heures, notification sous 72 heures, rapport final sous un mois[9] | APD / GBA, 72 heures |
| France | Pas encore de loi de transposition : le projet de loi Résilience, déposé le 13 mars 2025 après son adoption au Sénat, est inscrit en séance publique à l'Assemblée nationale le 7 octobre 2026[10] | CNIL, 72 heures |
| Luxembourg | Loi du 5 mai 2026, autorité ILR : 24 heures, 72 heures, un mois. Secteur financier : la CSSF classe une exécution de code à distance non authentifiée en incident TIC majeur, à notifier au titre des circulaires 25/893 ou 24/847[7] | CNPD, 72 heures |
Le délai de 72 heures du RGPD court à partir du moment où vous prenez connaissance de la violation, pas à partir de l'intrusion : c'est le décompte que nous détaillons dans Fuite Jims : 150 000 membres et des IBAN exposés. La situation française mérite d'être lue à l'envers : l'absence de loi NIS2 ne supprime ni l'obligation RGPD, ni les exigences contractuelles que vos clients grands comptes vous imposent déjà.
À faire cette semaine
- Demander par écrit à votre prestataire si un NetScaler ADC ou une NetScaler Gateway sert vos accès distants, et quelle version tourne aujourd'hui.
- Si oui : figer les preuves (mémoire vive, image disque, journaux) avant toute mise à jour, puis passer en 14.1-73.37, 13.1-64.23 ou la version FIPS correspondante[1][2].
- Faire passer le script de détection et les indicateurs de compromission de Citrix, et demander le résultat par écrit[2][6].
- Si un signe de compromission apparaît : déclencher votre procédure d'incident, invalider les sessions VPN en cours et renouveler les secrets d'authentification exposés.
- Vérifier qui, chez vous, est autorisé à notifier l'autorité et sous quel délai : la question se tranche avant l'incident, pas pendant.
- Mettre en place l'export des journaux du boîtier vers un stockage externe, pour avoir quelque chose à analyser la prochaine fois[6].
Chez CyberNovaLabs.io
Nous accompagnons des PME aux Pays-Bas, en Belgique, en France et au Luxembourg sur ce travail peu spectaculaire : savoir quels équipements sont exposés, qui les met à jour, et dans quel délai l'autorité doit être prévenue. Nos repères par pays sont rassemblés sur notre page cybersécurité pour PME, et le détail néerlandais sur NIS2 aux Pays-Bas. Pour faire le point sur vos accès distants et votre chaîne de prestataires, parlons-en une demi-heure.
Sources
- Citrix — Security Bulletin CTX697096, NetScaler ADC et NetScaler Gateway (27/09/2026)
- NCSC-NL — Beveiligingsadvies NCSC-2026-0394, versie 1.0.1 (27/09/2026, mis à jour le 30/09/2026)
- NCSC-NL — Alerte « Kwetsbaarheden in Citrix NetScaler ADC en NetScaler Gateway: update nu » (27/09/2026)
- CERT-FR — Alerte CERTFR-2026-ALE-011, multiples vulnérabilités dans Citrix NetScaler ADC et Gateway (28/09/2026)
- CCB (Belgique) — Warning: Citrix NetScaler ADC & NetScaler Gateway RCE Vulnerabilities Actively Exploited as Zero-Days, Patch Immediately! (septembre 2026)
- CIRCL (Luxembourg) — Rapport TR-100, Multiple Critical Vulnerabilities in Citrix NetScaler ADC and NetScaler Gateway, version 1.0 (27/09/2026)
- CSSF (Luxembourg) — Multiple Critical Vulnerabilities in Citrix NetScaler ADC and NetScaler Gateway (28/09/2026)
- NCSC-NL — Cyberbeveiligingswet, en vigueur depuis le 15 août 2026
- CCB (Belgique) — Guide sur les notifications NIS2, version 08.2025
- Assemblée nationale — Dossier législatif, projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité
Des rendez-vous qualifiés, sans engagement.
Critères écrits avant le lancement, paiement au rendez-vous ou au forfait, arrêt par simple e-mail.
À lire aussi
Fuite de donnees FWB : 3 semaines avant la confirmation (05/10)
Signalee de l'exterieur a la mi-septembre, confirmee le 5 octobre 2026 : la fuite de donnees de la plateforme EAD-online.be montre ou se perdent vraiment les 72 heures du RGPD, et pourquoi le maillon faible est souvent un prestataire.
Lire l'article →7 octobre 2026 · 7 min de lectureNIS2 France : hôtellerie et tourisme sont-ils concernés ?
L'hébergement touristique ne figure pas aux annexes de NIS2, et la transposition française est toujours en navette au 7 octobre 2026. Mais en mai 2026, trois acteurs français du tourisme ont perdu leurs bases de réservation en 72 heures. Voilà ce qui vous concerne vraiment.
Lire l'article →6 octobre 2026 · 7 min de lectureDGFiP : identifiants voles, pas de MFA, rien detecte (29/09/2026)
L'ANSSI a publie le 29 septembre 2026 son rapport d'incident sur les cyberattaques qui ont touche la DGFiP. Aucune technique rare : des mots de passe voles sur des ordinateurs personnels, un second facteur envoye par e-mail, des applications sensibles joignables sans cloisonnement et un portail que personne ne surveillait. Les quatre maillons existent dans la plupart des PME.
Lire l'article →