Des failles NetScaler et Exchange activement exploitées menacent l'infrastructure périphérique des écoles

La CISA ajoute CVE-2026-88779 (NetScaler) au catalogue KEV; Microsoft corrige CVE-2026-96940 (Exchange); XSS exploitée dans des extensions WordPress.

  • La CISA a ajouté CVE-2026-88779 (score CVSS 8,7), un débordement de mémoire dans Citrix NetScaler ADC et Gateway, à son catalogue des vulnérabilités exploitées, après que Citrix a confirmé des attaques ciblées de type zero-day pouvant faire planter les appliances et interrompre l'authentification unique SAML.
  • Microsoft a publié des mises à jour hors cycle pour Exchange Server afin de corriger CVE-2026-96940, une faille de gravité élevée permettant à un attaquant authentifié de lire les courriels et pièces jointes d'autres utilisateurs d'une même organisation.
  • Par ailleurs, une XSS stockée dans les extensions WordPress Ninja Forms et WPC Product Bundles for WooCommerce est exploitée pour installer des portes dérobées et créer des comptes administrateurs frauduleux; aucun identifiant CVE n'était disponible au moment des faits.

À faire maintenant

  1. Inventoriez chaque instance de Citrix NetScaler ADC et NetScaler Gateway, notez sa version et son exposition à Internet, puis appliquez les dernières mises à jour de sécurité Citrix en tant que changement d'urgence. Si la correction immédiate est impossible, limitez les interfaces de gestion aux réseaux internes de confiance ou à un accès par VPN seulement et activez les mesures d'atténuation recommandées par Citrix.
  2. Appliquez la mise à jour hors cycle d'Exchange Server de Microsoft pour CVE-2026-96940 à tous les serveurs, en priorisant les déploiements exposés à Internet et hybrides, puis vérifiez la version installée et redémarrez les services au besoin.
  3. Recherchez des traces d'exploitation sur les deux plateformes : journaux NetScaler pour les plantages, l'épuisement de mémoire, les redémarrages inattendus et les anomalies d'authentification SAML; journaux Exchange pour les accès inhabituels aux boîtes aux lettres et pièces jointes d'une même organisation. Faites tourner les identifiants, jetons, certificats et secrets ayant transité par les appliances touchées.
  4. Mettez à jour les extensions Ninja Forms et WPC Product Bundles, vérifiez WordPress pour des comptes administrateurs ou éditeurs non autorisés, supprimez-les, faites tourner les mots de passe administrateurs et les sels, et analysez mu-plugins, uploads, wp-config.php, les tâches cron et les options de base de données à la recherche de portes dérobées.
  5. Préparez la continuité avant d'en avoir besoin : configurez une authentification SAML de repli ou manuelle, documentez la redirection manuelle du trafic, testez les sauvegardes et la restauration, et signalez toute compromission confirmée à votre équipe de sécurité et à votre bureau de la protection de la vie privée.

Articles liés