Introduction
Le 27 septembre 2026, Citrix a officiellement confirmé deux vulnérabilités zero-day dans NetScaler ADC et NetScaler Gateway — les deux produits qui assurent, dans des milliers d'entreprises, l'équilibrage de charge, l'accès VPN et le contrôle du trafic applicatif. Les deux failles, référencées CVE-2026-88771 et CVE-2026-88772, sont notées 9.5 sur l'échelle CVSS et permettent une exécution de code à distance sans authentification. Ce qui les distingue des incidents habituels : elles étaient activement exploitées bien avant que le moindre correctif soit disponible.
Deux vecteurs, une même cible
CVE-2026-88771 exploite une validation d'entrée déficiente qui autorise un attaquant non authentifié à exécuter des commandes arbitraires sur l'appliance. Aucune fonctionnalité optionnelle n'est requise : une installation en configuration par défaut suffit. Chaque déploiement NetScaler ADC ou Gateway directement exposé à Internet constituait donc une cible valide dès lors que la version n'était pas à jour.
CVE-2026-88772 repose sur un débordement mémoire pouvant conduire à une exécution de code ou à un déni de service. La condition d'exploitation — le protocole DTLS activé — pourrait sembler restrictive. Elle ne l'est pas : DTLS est la configuration par défaut des serveurs virtuels VPN dans NetScaler Gateway. La quasi-totalité des déploiements VPN d'entreprise étaient donc vulnérables sans avoir modifié quoi que ce soit à l'installation initiale. Les branches 14.1 avant la build 14.1-73.37 et 13.1 avant la build 13.1-64.23 sont concernées, y compris les éditions FIPS souvent présentes dans les environnements réglementés.
La CISA inverse l'ordre des priorités
Ce qui rend cet incident particulièrement instructif, c'est la posture recommandée par la CISA, qui a ajouté les deux CVE à son catalogue des vulnérabilités exploitées connues (KEV) le jour même de la divulgation. L'agence n'a pas seulement sommé les organisations de patcher en urgence : elle a explicitement demandé de vérifier les indicateurs de compromission avant d'appliquer le correctif.
La logique est rigoureuse. Sur une appliance réseau exposée, une exploitation active laisse des artefacts : webshells déposés pour maintenir un accès persistant, identifiants exfiltrés, latéralisation vers le réseau interne amorcée. Appliquer un correctif sans investigation préalable ne clôt pas une intrusion déjà en cours — pire, cela peut effacer les traces forensiques indispensables pour en évaluer l'étendue et notifier les parties affectées. Les Pays-Bas, via leur NCSC-NL, avaient d'ailleurs pré-alerté plusieurs organisations ciblées avant la divulgation publique, illustrant la valeur d'un partage de renseignements entre agences nationales.
Le plan d'action en trois étapes
Les correctifs publiés le 27 septembre — builds 14.1-73.37 et 13.1-64.23 — doivent être déployés sans délai. Mais leur application seule ne suffit pas si l'appliance était exposée avant cette date.
La séquence recommandée : inspecter d'abord les journaux d'accès de l'appliance et rechercher des webshells ou des processus inhabituels ; vérifier ensuite les sessions VPN anormales et les authentifications suspectes sur les systèmes internes accessibles via NetScaler Gateway ; appliquer le correctif seulement une fois cette analyse conduite — ou formellement écartée sur la base d'une exposition documentée et limitée.
Une réalité structurelle pour les équipes réseau
Ces deux zero-days s'inscrivent dans une tendance lourde : les équipements en bordure d'infrastructure — contrôleurs de livraison d'applications, passerelles VPN, pare-feux applicatifs — concentrent l'attention des acteurs malveillants. Ils combinent exposition directe à Internet, privilèges élevés sur le réseau interne, et une surface d'attaque souvent moins surveillée que les postes de travail ou les serveurs d'application. Pour les équipes IT, la conclusion s'impose : la gestion des vulnérabilités sur ce segment exige désormais la même rigueur que pour le reste du système d'information — avec une nuance supplémentaire : sur ces équipements, appliquer vite n'est pas toujours appliquer bien.

