Passer au contenu principal

Neotech Cloud Solutions

Home/Cybersécurité/Failles zero-day Citrix NetScaler : ce qui s’est passé et ce qu’il faut en retenir

Failles zero-day Citrix NetScaler : ce qui s’est passé et ce qu’il faut en retenir

C’est l’une des grosses nouvelles cyber de la semaine. Deux failles critiques dans les équipements Citrix NetScaler ADC et NetScaler Gateway ont été exploitées par des pirates pendant des semaines avant d’être rendues publiques. Ces produits sont surtout utilisés par des moyennes et grandes organisations : gouvernements, institutions financières, universités, télécoms, grands cabinets et fournisseurs de services. La plupart des petites entreprises n’en ont pas chez elles.

Alors pourquoi en parler ici? Parce que cette histoire illustre bien comment une faille chez un « gros joueur » peut toucher tout le monde autour, et parce qu’elle contient quelques leçons simples que toute entreprise peut appliquer.

Ce qui s’est passé

Le 27 septembre 2026, Citrix a publié un bulletin de sécurité couvrant huit vulnérabilités dans NetScaler ADC et NetScaler Gateway. Deux d’entre elles, CVE-2026-88771 et CVE-2026-88772, étaient déjà exploitées avant l’annonce (on parle de « zero-day »). Certains chercheurs les ont surnommées « PitScaler ».

  • CVE-2026-88771 permet à un attaquant distant, sans mot de passe, d’exécuter du code sur l’appareil. Elle touche les déploiements en configuration par défaut.
  • CVE-2026-88772 est un débordement de mémoire qui peut mener à une exécution de code ou à une panne lorsque le DTLS est activé, ce qui est le cas par défaut sur les serveurs VPN.

Le même jour, le Centre canadien pour la cybersécurité a publié l’alerte AL26-024, qui s’adresse aux professionnels des TI et aux gestionnaires. Aux États-Unis, la CISA a ajouté les deux failles à son catalogue des vulnérabilités exploitées et a ordonné aux agences fédérales de sécuriser leurs appareils d’ici le 30 septembre, selon BleepingComputer.

Qui est touché

D’après Mandiant (Google), les attaques ont commencé au moins au début de septembre. La plus ancienne exploitation connue remonte au 3 septembre, selon ce que les chercheurs ont dit à CyberScoop. Les organisations visées se trouvent en Amérique du Nord et en Europe, dans les secteurs du gouvernement, des services financiers, de l’éducation, des télécoms, du juridique et des services professionnels. Le CTO de Mandiant Consulting a affirmé être au courant de « dizaines » d’organisations touchées, et il attribue les attaques à des acteurs avancés, soupçonnés d’être soutenus par un État.

Les pirates ont installé des portes dérobées (webshells) sur les appareils, dont deux nouveaux maliciels baptisés WHIPSHOT et SLAPSHOT. Ils s’en servent pour rebondir vers le réseau interne et voler des identifiants, comme le détaille BleepingComputer. L’organisme Shadowserver recense plus de 23 000 adresses IP présentant une signature NetScaler exposées sur Internet, sans savoir combien sont déjà corrigées.

À noter : selon Citrix, le bulletin vise les appareils gérés par les clients eux-mêmes. Les services infonuagiques gérés par Citrix sont mis à jour par Citrix.

Pourquoi c’est important

Les NetScaler sont des équipements de « porte d’entrée ». Ils sont exposés sur Internet et donnent accès aux applications et au réseau interne. Ils n’ont généralement pas d’antivirus avancé (EDR) comme un ordinateur. Une faille à cet endroit peut donc donner une clé vers tout ce qui se trouve derrière, et rester invisible longtemps : ici, au moins trois semaines.

C’est aussi une tendance de fond. Selon Google, les failles dans ces équipements de périphérie (passerelles VPN, pare-feu) représentaient 48 % des zero-day visant les entreprises l’an dernier, rapporte CyberScoop. Et Mandiant s’attend maintenant à une exploitation « large et opportuniste » par d’autres groupes.

Ce qu’une PME peut en retenir

Même si vous n’avez pas de Citrix, voici trois réflexes utiles :

  1. Pensez à vos fournisseurs et partenaires. Votre firme comptable, votre fournisseur de logiciel hébergé ou un grand client peut utiliser ce type d’équipement. Si l’un d’eux est touché, vos données ou vos échanges avec lui peuvent l’être aussi. Soyez attentif à leurs communications dans les prochaines semaines, et redoublez de prudence avec les courriels inhabituels qui semblent venir d’eux.
  2. Demandez à votre fournisseur TI ou à votre hébergeur s’il utilise ces produits. Si vous accédez à une application hébergée ou à un bureau à distance par un portail Citrix, posez la question simplement : « Êtes-vous touchés par CVE-2026-88771 et 88772, et avez-vous appliqué les correctifs? » Un bon partenaire vous répondra clairement.
  3. Appliquez vos propres correctifs rapidement. La leçon vaut pour vos équipements à vous : pare-feu, VPN, routeur, serveurs exposés à Internet. Quand un fabricant annonce une faille activement exploitée, on parle d’heures ou de jours, pas de semaines. Tenez un inventaire de ce qui est exposé à Internet et de qui s’occupe des mises à jour.

Et si vos données personnelles (clients, employés) devaient être touchées par un incident chez un fournisseur, rappelez-vous que la Loi 25 vous oblige à documenter les incidents de confidentialité. La Commission d’accès à l’information explique les étapes.

Chez NeoTech Cloud Solutions, on accompagne les PME du Grand Montréal en cybersécurité et en TI gérée, à distance, en français et en anglais. Voir nos services de cybersécurité et notre surveillance cyber.

Faites le point avec un bilan cyber gratuit

Vous n’êtes pas certain de ce qui est exposé à Internet chez vous, ou de ce que vos fournisseurs utilisent? En une courte rencontre, on passe en revue vos accès à distance, vos mises à jour et vos sauvegardes, et vous repartez avec une liste claire de priorités. Sans jargon et sans engagement.

👉 Réservez votre bilan cyber gratuit

Vous préférez nous parler directement? Appelez-nous au 438-476-2322 ou écrivez-nous à info@neotechcloudsolutions.com.

Sources

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *