Exploitation massive du zero-day Citrix NetScaler; Cisco SD-WAN ajouté au KEV
Exploitation massive du zero-day Citrix NetScaler et KEV Cisco SD-WAN : corriger, isoler, chercher les web shells, renouveler les identifiants.
- Des attaquants exploitent massivement un zero-day critique Citrix NetScaler ADC/Gateway (CVE-2026-88772, CVSS 9,5; des articles citent aussi CVE-2026-88771) pour déployer les web shells WHIPSHOT/SLAPSHOT et obtenir un accès root.
- La CISA a aussi ajouté CVE-2026-76504 (Cisco Catalyst SD-WAN Manager) à son catalogue des vulnérabilités exploitées connues.
- Toute organisation exploitant des interfaces NetScaler ou de management SD-WAN exposées à Internet doit corriger ou isoler, chercher les web shells et renouveler les identifiants.
À faire maintenant
- Inventorier chaque instance Citrix NetScaler ADC/Gateway et Cisco Catalyst SD-WAN Manager exposée à Internet; noter les versions, l’exposition et les chemins d’accès au management.
- Appliquer immédiatement les correctifs Citrix et Cisco. Si la correction est impossible en quelques heures, retirer l’appliance de l’accès Internet direct, limiter le management à des plages d’IP de confiance, imposer le MFA et désactiver les fonctions inutiles.
- Rechercher les indicateurs : web shells WHIPSHOT/SLAPSHOT, processus inattendus, nouveaux comptes admin, modifications de configuration, activité root et trafic sortant anormal. Examiner les journaux depuis fin septembre 2026.
- Renouveler les identifiants, certificats, clés API et jetons de session ayant pu transiter par les appliances touchées. Isoler les systèmes suspects, préserver les preuves et reconstruire depuis un état sain.
- Segmenter les plans de management des réseaux utilisateurs et serveurs, activer la journalisation détaillée et les détections comportementales EDR, et suivre les avis CISA, Citrix et Cisco.
Articles liés
- Hackers exploit Citrix NetScaler zero-day to deploy web shells
- NetScaler zero-day exploitation escalates into mass attacks (CVE-2026-88771)
- Custom malware used in Citrix 0-day attacks targeting govt, banks, professional services
- Bitget hacked via zero-day in third-party security products
- WHIPSHOT and SLAPSHOT: the tools behind an active Citrix NetScaler campaign
- Citrix NetScaler CVE-2026-88772 Exploit Details Show Pre-Auth Path to Shellcode Execution
- Cisco warns of new SD-WAN zero-day exploited in attacks
- CISA Adds One Known Exploited Vulnerability to Catalog