Zero-days critiques Citrix NetScaler exploités mondialement; la CISA les ajoute au KEV

CISA KEV : zero-days Citrix NetScaler CVE-2026-88771/88772 exploités; webshells, accès root. Roundcube CVE-2026-48842 aussi exploité. Corrigez maintenant.

  • La CISA a ajouté deux failles critiques Citrix NetScaler ADC/Gateway (CVE-2026-88771, CVE-2026-88772) au catalogue KEV après exploitation active; les attaquants déploient des webshells, obtiennent un accès root, volent des identifiants et se déplacent latéralement.
  • Les appliances NetScaler exposées à Internet, utilisées pour VPN, passerelle et accès distant, sont les principales à risque; l'exploitation s'est transformée en attaques massives après publication d'une analyse de cause racine et d'un PoC.
  • L'injection SQL Roundcube Webmail CVE-2026-48842 (CVSS 8.1), corrigée il y a quatre mois, est aussi exploitée; les serveurs webmail non corrigés risquent une compromission de base de données.

À faire maintenant

  1. Inventorier chaque instance Citrix NetScaler ADC et Gateway, en particulier les interfaces VPN, passerelle et administration exposées à Internet; noter les versions exactes et l'exposition.
  2. Appliquer immédiatement les correctifs Citrix pour CVE-2026-88771 et CVE-2026-88772. Si la correction est impossible, isoler l'appliance ou restreindre les interfaces d'administration et d'authentification aux réseaux de confiance et désactiver l'exposition externe inutile.
  3. Rechercher les signes de compromission : webshells, processus inattendus, nouveaux comptes admin, modifications de configuration, connexions sortantes inhabituelles et anomalies d'authentification. Examiner les journaux depuis au moins la fin de la semaine dernière jusqu'au 29 septembre 2026.
  4. Réinitialiser les identifiants et faire tourner les secrets des comptes potentiellement exposés; révoquer les sessions actives et imposer le MFA. Si une compromission est confirmée, envisager de reconstruire les appliances affectées plutôt qu'un simple nettoyage.
  5. Corriger Roundcube Webmail CVE-2026-48842, vérifier la version, examiner les journaux de base de données et de messagerie, faire tourner les identifiants des services de base de données/messagerie et restreindre l'accès webmail. Suivre les délais du KEV de la CISA et les avis des fournisseurs.

Articles liés