Zero-days Citrix NetScaler et faille du coeur de WordPress au catalogue des vulnérabilités exploitées de la CISA, pendant que ShinyHunters contourne les WAF sur Oracle PeopleSoft

La CISA ajoute une faille WordPress et des zero-days Citrix NetScaler; ShinyHunters contourne les WAF pour exploiter PeopleSoft. Corrigez ou isolez.

  • La CISA a ajouté une faille du coeur de WordPress (CVE-2026-87902, score CVSS 9,2) à son catalogue des vulnérabilités exploitées et a relayé huit CVE touchant Citrix NetScaler ADC/Gateway (CVE-2026-88771 à CVE-2026-88778); Citrix confirme que deux d'entre elles ont été exploitées comme zero-days avant la publication des correctifs.
  • Des attaquants liés au groupe d'extorsion ShinyHunters utilisent une technique d'encodage d'URL pour contourner les règles de WAF et exploiter la faille Oracle PeopleSoft CVE-2026-35273 (CVSS 9,8), puis déposer des web shells sur les serveurs vulnérables.
  • Impact pour les écoles et le secteur public : les appliances d'accès à distance exposées à Internet, les systèmes ERP/RH et les sites Web publics sont visés — vols d'identifiants et web shells si vous n'êtes pas corrigé ou exposé.

À faire maintenant

  1. Faites l'inventaire dès aujourd'hui : listez chaque appliance Citrix NetScaler ADC/Gateway exposée à Internet, chaque site WordPress que vous hébergez et toute instance Oracle PeopleSoft (ou ERP équivalent) joignable depuis Internet. Notez les versions et les responsables.
  2. Corrigez d'abord, isolez ensuite : appliquez les correctifs Citrix, WordPress et Oracle dès leur disponibilité. En l'absence de correctif, mettez l'appliance hors ligne ou bloquez l'accès externe, et limitez les interfaces d'administration aux réseaux de confiance avec authentification multifacteur.
  3. Corrigez la faille du WAF : normalisez et décodez les entrées encodées en URL avant l'application des règles, testez si des charges utiles encodées atteignent les points d'entrée PeopleSoft et ajoutez des règles personnalisées. Ne considérez pas une règle WAF existante comme une protection acquise.
  4. Recherchez les signes de compromission : analysez les journaux Web, applicatifs et de pare-feu pour détecter des tentatives d'inclusion de fichiers, des requêtes encodées, de nouveaux comptes administrateurs, des processus inattendus, des web shells dans les répertoires Web et des connexions sortantes anormales depuis les hôtes NetScaler et PeopleSoft.
  5. Faites tourner les secrets et récupérez : après la correction, renouvelez tous les identifiants, clés d'API et certificats présents sur les systèmes touchés; conservez les journaux, réalisez une évaluation de compromission et suivez votre plan de réponse aux incidents avant de rétablir le service.

Articles liés