Des failles NetScaler et Exchange activement exploitées menacent l'infrastructure périphérique des écoles
La CISA ajoute CVE-2026-88779 (NetScaler) au catalogue KEV; Microsoft corrige CVE-2026-96940 (Exchange); XSS exploitée dans des extensions WordPress.
- La CISA a ajouté CVE-2026-88779 (score CVSS 8,7), un débordement de mémoire dans Citrix NetScaler ADC et Gateway, à son catalogue des vulnérabilités exploitées, après que Citrix a confirmé des attaques ciblées de type zero-day pouvant faire planter les appliances et interrompre l'authentification unique SAML.
- Microsoft a publié des mises à jour hors cycle pour Exchange Server afin de corriger CVE-2026-96940, une faille de gravité élevée permettant à un attaquant authentifié de lire les courriels et pièces jointes d'autres utilisateurs d'une même organisation.
- Par ailleurs, une XSS stockée dans les extensions WordPress Ninja Forms et WPC Product Bundles for WooCommerce est exploitée pour installer des portes dérobées et créer des comptes administrateurs frauduleux; aucun identifiant CVE n'était disponible au moment des faits.
À faire maintenant
- Inventoriez chaque instance de Citrix NetScaler ADC et NetScaler Gateway, notez sa version et son exposition à Internet, puis appliquez les dernières mises à jour de sécurité Citrix en tant que changement d'urgence. Si la correction immédiate est impossible, limitez les interfaces de gestion aux réseaux internes de confiance ou à un accès par VPN seulement et activez les mesures d'atténuation recommandées par Citrix.
- Appliquez la mise à jour hors cycle d'Exchange Server de Microsoft pour CVE-2026-96940 à tous les serveurs, en priorisant les déploiements exposés à Internet et hybrides, puis vérifiez la version installée et redémarrez les services au besoin.
- Recherchez des traces d'exploitation sur les deux plateformes : journaux NetScaler pour les plantages, l'épuisement de mémoire, les redémarrages inattendus et les anomalies d'authentification SAML; journaux Exchange pour les accès inhabituels aux boîtes aux lettres et pièces jointes d'une même organisation. Faites tourner les identifiants, jetons, certificats et secrets ayant transité par les appliances touchées.
- Mettez à jour les extensions Ninja Forms et WPC Product Bundles, vérifiez WordPress pour des comptes administrateurs ou éditeurs non autorisés, supprimez-les, faites tourner les mots de passe administrateurs et les sels, et analysez mu-plugins, uploads, wp-config.php, les tâches cron et les options de base de données à la recherche de portes dérobées.
- Préparez la continuité avant d'en avoir besoin : configurez une authentification SAML de repli ou manuelle, documentez la redirection manuelle du trafic, testez les sauvegardes et la restauration, et signalez toute compromission confirmée à votre équipe de sécurité et à votre bureau de la protection de la vie privée.
Articles liés
- Ninja Forms plugin flaw exploited to hack WordPress sites
- U.S. CISA adds Citrix NetScaler flaw to its Known Exploited Vulnerabilities catalog
- CVE-2026-96940: Microsoft Fixes Exchange Server Flaw For Which Exploitation Is More Likely
- CISA flags new exploited NetScaler flaw as attackers crash appliances (CVE-2026-88779)
- New NetScaler Zero-Day Exploited in Targeted Attacks Can Knock SAML Deployments Offline
- Exploitation of Citrix NetScaler Zero-Day Hits Appliances Patched Days Earlier
- Citrix NetScaler security snafus get even worse amid more 0-day reports
- Out-of-band Exchange Server update fixes high-severity mailbox access bug (CVE-2026-96940)