Exploitation massive du zero-day Citrix NetScaler; Cisco SD-WAN ajouté au KEV

Exploitation massive du zero-day Citrix NetScaler et KEV Cisco SD-WAN : corriger, isoler, chercher les web shells, renouveler les identifiants.

  • Des attaquants exploitent massivement un zero-day critique Citrix NetScaler ADC/Gateway (CVE-2026-88772, CVSS 9,5; des articles citent aussi CVE-2026-88771) pour déployer les web shells WHIPSHOT/SLAPSHOT et obtenir un accès root.
  • La CISA a aussi ajouté CVE-2026-76504 (Cisco Catalyst SD-WAN Manager) à son catalogue des vulnérabilités exploitées connues.
  • Toute organisation exploitant des interfaces NetScaler ou de management SD-WAN exposées à Internet doit corriger ou isoler, chercher les web shells et renouveler les identifiants.

À faire maintenant

  1. Inventorier chaque instance Citrix NetScaler ADC/Gateway et Cisco Catalyst SD-WAN Manager exposée à Internet; noter les versions, l’exposition et les chemins d’accès au management.
  2. Appliquer immédiatement les correctifs Citrix et Cisco. Si la correction est impossible en quelques heures, retirer l’appliance de l’accès Internet direct, limiter le management à des plages d’IP de confiance, imposer le MFA et désactiver les fonctions inutiles.
  3. Rechercher les indicateurs : web shells WHIPSHOT/SLAPSHOT, processus inattendus, nouveaux comptes admin, modifications de configuration, activité root et trafic sortant anormal. Examiner les journaux depuis fin septembre 2026.
  4. Renouveler les identifiants, certificats, clés API et jetons de session ayant pu transiter par les appliances touchées. Isoler les systèmes suspects, préserver les preuves et reconstruire depuis un état sain.
  5. Segmenter les plans de management des réseaux utilisateurs et serveurs, activer la journalisation détaillée et les détections comportementales EDR, et suivre les avis CISA, Citrix et Cisco.

Articles liés