Zero-days critiques Citrix NetScaler exploités mondialement; la CISA les ajoute au KEV
CISA KEV : zero-days Citrix NetScaler CVE-2026-88771/88772 exploités; webshells, accès root. Roundcube CVE-2026-48842 aussi exploité. Corrigez maintenant.
- La CISA a ajouté deux failles critiques Citrix NetScaler ADC/Gateway (CVE-2026-88771, CVE-2026-88772) au catalogue KEV après exploitation active; les attaquants déploient des webshells, obtiennent un accès root, volent des identifiants et se déplacent latéralement.
- Les appliances NetScaler exposées à Internet, utilisées pour VPN, passerelle et accès distant, sont les principales à risque; l'exploitation s'est transformée en attaques massives après publication d'une analyse de cause racine et d'un PoC.
- L'injection SQL Roundcube Webmail CVE-2026-48842 (CVSS 8.1), corrigée il y a quatre mois, est aussi exploitée; les serveurs webmail non corrigés risquent une compromission de base de données.
À faire maintenant
- Inventorier chaque instance Citrix NetScaler ADC et Gateway, en particulier les interfaces VPN, passerelle et administration exposées à Internet; noter les versions exactes et l'exposition.
- Appliquer immédiatement les correctifs Citrix pour CVE-2026-88771 et CVE-2026-88772. Si la correction est impossible, isoler l'appliance ou restreindre les interfaces d'administration et d'authentification aux réseaux de confiance et désactiver l'exposition externe inutile.
- Rechercher les signes de compromission : webshells, processus inattendus, nouveaux comptes admin, modifications de configuration, connexions sortantes inhabituelles et anomalies d'authentification. Examiner les journaux depuis au moins la fin de la semaine dernière jusqu'au 29 septembre 2026.
- Réinitialiser les identifiants et faire tourner les secrets des comptes potentiellement exposés; révoquer les sessions actives et imposer le MFA. Si une compromission est confirmée, envisager de reconstruire les appliances affectées plutôt qu'un simple nettoyage.
- Corriger Roundcube Webmail CVE-2026-48842, vérifier la version, examiner les journaux de base de données et de messagerie, faire tourner les identifiants des services de base de données/messagerie et restreindre l'accès webmail. Suivre les délais du KEV de la CISA et les avis des fournisseurs.
Articles liés
- Citrix NetScaler RCE zero-days exploited globally for weeks (CVE-2026-88771, CVE-2026-88772)
- Hackers exploit Citrix NetScaler zero-day to deploy web shells
- CISA Says Attackers Are Exploiting Two Critical Citrix NetScaler Flaws Globally
- U.S. CISA adds Citrix NetScaler flaws to its Known Exploited Vulnerabilities catalog
- NetScaler zero-day exploitation escalates into mass attacks (CVE-2026-88771)
- Threat Brief: NetScaler Zero Days CVE-2026-88771 and CVE-2026-88772 Exploited in the Wild
- Citrix Confirms 2 NetScaler Zero-Days After Admins Pulled the Plug
- Roundcube SQL injection CVE-2026-48842 is now being exploited in the wild