Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

darkreading+1helpnetsecuritydarkreadingDeux vulnérabilités zero-day critiques dans les produits Citrix NetScaler ADC et Gateway sont passées d'opérations d'espionnage ciblées à des attaques opportunistes à grande échelle, alors que les cybercriminels se précipitent pour exploiter des dizaines de milliers d'appareils non corrigés à travers le monde.
Les CVE-2026-88771 et CVE-2026-88772, toutes deux dotées d'un score CVSS v4.0 de 9.5, ont été divulguées par Citrix le 27 septembre, accompagnées de correctifs pour six autres failles. Cependant, l'exploitation était déjà bien engagée. La société de renseignement sur les menaces GreyNoise a déclaré avoir détecté les premières tentatives d'exploitation zero-day contre une passerelle NetScaler le 24 septembre, soit plus de trois jours avant l'avis public de Citrix. WatchTowr Labs, qui avait mis en garde contre ces attaques le 26 septembre sur la base de renseignements crédibles, a publié une analyse de la cause profonde et une preuve de concept pour la CVE-2026-88771 peu après la divulgation, déclenchant un passage rapide du ciblage chirurgical au scan massif.darkreading+2
Xavier Bellekens, PDG de la société de cyber-leurre Lupovis, a déclaré à Help Net Security que les tentatives d'exploitation ont atteint leur réseau de capteurs "en quelques minutes" après la publication de la preuve de concept. "Si vous utilisez NetScaler et que vous n'avez pas appliqué le correctif, considérez que vous êtes déjà sondé", a-t-il prévenu.helpnetsecurity
La surface d'attaque est vaste. Censys a identifié environ 42 000 hôtes NetScaler exposés sur Internet, les États-Unis représentant 32% des expositions, suivis par l'Allemagne avec 13%. Palo Alto Networks a comptabilisé séparément plus de 50 000 instances potentiellement vulnérables. Le chercheur en sécurité Kevin Beaumont a indiqué avoir scanné les versions de firmware et constaté que moins de 10% des hôtes exposés sont actuellement corrigés.unit42.paloaltonetworks+1
Beaumont a également rapporté avoir suivi plus de 100 organisations victimes, chacune compromise par un webshell unique impossible à détecter par scan à distance. Il a estimé que l'objectif initial des attaquants était l'espionnage. La chaîne d'attaque implique un empoisonnement des journaux pour déployer des webshells dissimulés derrière de fausses adresses de feuilles de style, les données exfiltrées étant envoyées vers des serveurs externes.helpnetsecurity
Benjamin Harris, fondateur et PDG de watchTowr, a critiqué Citrix pour son silence alors que les rumeurs circulaient et que les administrateurs se demandaient s'ils devaient mettre leurs appareils hors ligne. Les fichiers de correctifs analysés par watchTowr étaient datés du 24 septembre, suggérant que l'entreprise avait connaissance de l'exploitation plusieurs jours avant son avis. "Les heures comptent", a déclaré Harris à Dark Reading, notant que la présence de NetScaler dans des environnements d'infrastructure critique augmente les enjeux. "Vous avez un attaquant qui possède essentiellement un passe-partout pour chaque organisation utilisant un Citrix NetScaler, et ils l'utilisent réellement".darkreading
La CISA a relayé l'avis de Citrix, confirmant que des acteurs malveillants exploitent ces vulnérabilités à l'échelle mondiale. Les organisations qui ne peuvent pas appliquer immédiatement les versions corrigées (14.1-73.37 et 13.1-64.23) sont invitées à mettre leurs appareils NetScaler hors ligne.cisa+2