Le CERT-FR relaie une alerte critique sur plusieurs vulnérabilités touchant Citrix NetScaler ADC et Gateway. Les PME et prestataires web doivent vérifier leurs versions, appliquer les correctifs et rechercher d’éventuels signes de compromission.
Le CERT-FR a publié le 28 septembre 2026 une alerte sur plusieurs vulnérabilités dans Citrix NetScaler ADC et NetScaler Gateway, à la suite du bulletin Citrix du 27 septembre 2026. Deux failles, CVE-2026-88771 et CVE-2026-88772, permettent une exécution de code à distance et sont déjà exploitées sur des déploiements non corrigés. Pour une PME, une collectivité ou un prestataire web qui administre un accès VPN, un reverse proxy ou un répartiteur de charge, la priorité est de vérifier la version, corriger et contrôler les traces d’intrusion.
Quelles versions de Citrix NetScaler sont concernées ?
L’alerte concerne les déploiements gérés par le client de Citrix NetScaler ADC, anciennement Citrix ADC, et Citrix NetScaler Gateway, anciennement Citrix Gateway. Citrix précise que les services cloud gérés par Citrix, dont Gateway Service et Citrix-managed Adaptive Authentication, sont mis à jour par l’éditeur. En revanche, les appliances ou instances que vous administrez vous-même doivent être vérifiées et corrigées.
| Produit | Versions affectées | Version corrigée minimale indiquée par Citrix |
|---|---|---|
| NetScaler ADC et NetScaler Gateway 14.1 | Versions antérieures à 14.1-73.37 | 14.1-73.37 ou version ultérieure de la même branche |
| NetScaler ADC et NetScaler Gateway 13.1 | Versions antérieures à 13.1-64.23 | 13.1-64.23 ou version ultérieure de 13.1 |
| NetScaler ADC 14.1-FIPS | Versions antérieures à 14.1-73.37 FIPS | 14.1-73.37 FIPS ou version ultérieure de 14.1-FIPS |
| NetScaler ADC 13.1-FIPS et 13.1-NDcPP | Versions antérieures à 13.1-37.279 | 13.1-37.279 ou version ultérieure de 13.1-FIPS et 13.1-NDcPP |
Citrix ajoute que les déploiements Secure Private Access Hybrid utilisant des instances NetScaler sont également concernés et doivent être mis à niveau. De son côté, le CERT-FR reprend les versions affectées et signale aussi l’existence d’une preuve de concept publique pour CVE-2026-88771 au 28 septembre 2026.
Quels sont les risques concrets pour votre entreprise ?
Les risques principaux cités par le CERT-FR sont le déni de service à distance et l’exécution de code arbitraire à distance. En pratique, si un équipement NetScaler exposé à Internet est vulnérable, un attaquant peut chercher à prendre le contrôle de l’équipement, perturber un accès VPN, contourner certains contrôles ou rebondir vers des systèmes internes.
La vulnérabilité CVE-2026-88771 est particulièrement sensible, car Citrix l’associe à une exécution de commandes par un attaquant non authentifié et indique qu’elle affecte tous les déploiements NetScaler ADC et Gateway, y compris en configuration par défaut. CVE-2026-88772 peut aussi mener à une exécution de code à distance ou à un déni de service lorsque DTLS est activé, avec un point d’attention : Citrix indique que DTLS est activé par défaut sur les VPN vServer.
Les autres vulnérabilités listées par Citrix couvrent notamment du HTTP request smuggling, un contournement de politique, plusieurs débordements mémoire et une prédiction du numéro initial de séquence TCP. Elles ne se déclenchent pas toutes dans les mêmes configurations, mais l’éditeur précise que tous les produits NetScaler ADC et Gateway concernés sont touchés par au moins une des failles.
Quels correctifs appliquer après l’alerte CERT-FR Citrix Gateway ?
La réponse prioritaire est la mise à jour vers les versions corrigées publiées par Citrix. Pour les appliances en 14.1, il faut viser au minimum 14.1-73.37. Pour les appliances en 13.1, Citrix indique 13.1-64.23 ou une version ultérieure de la branche. Pour les variantes FIPS et NDcPP, il faut suivre les versions corrigées spécifiques listées dans le tableau ci-dessus.
Citrix signale aussi un point opérationnel sur 13.1-64.23 : dans une configuration particulière, un équipement peut entrer dans un cycle de redémarrage pendant la mise à jour. L’éditeur demande de vérifier la commande show ns variable et, si elle renvoie des variables configurées, de planifier une montée en 13.1-64.24 pour éviter ce problème d’exploitation. Ce point n’est pas présenté comme une vulnérabilité de sécurité, mais il compte pour préparer la fenêtre de maintenance.
Pour CVE-2026-88778, Citrix demande également d’appliquer une modification de configuration TCP lorsque l’équipement répond aux préconditions, notamment si Enhanced ISN Generation est désactivé. Ce type de vérification doit être réalisé par l’administrateur NetScaler ou par votre infogérant, car une erreur sur un équipement d’accès peut impacter les connexions utilisateurs et les flux applicatifs.
Ce que ça change pour vous et votre entreprise ?
Si votre PME utilise Citrix uniquement via un fournisseur ou un prestataire, la première action consiste à lui demander si votre accès repose sur un NetScaler géré par lui, sur une instance cloud gérée par Citrix, ou sur un autre composant. Si vous exploitez vous-même NetScaler pour publier des applications, protéger un extranet, fournir un VPN ou répartir du trafic web, cette alerte doit passer devant les mises à jour de confort.
Pour une PME, le sujet n’est pas seulement technique. Un équipement compromis peut exposer des identifiants, des certificats, des secrets de service, des accès administratifs ou des flux vers le système d’information. Dans un plan de maintenance et hébergement web, on conseille donc d’intégrer ces appliances dans l’inventaire de sécurité, au même niveau que les serveurs, CMS, bases de données et outils d’administration.
- Identifiez tous les NetScaler ADC, Gateway, VPX, MPX ou instances hybrides utilisés par l’entreprise ou par un prestataire.
- Relevez la version exacte et comparez-la aux seuils corrigés publiés par Citrix.
- Avant mise à jour, conservez les journaux disponibles et, si un compromis est suspecté, préservez les preuves selon vos procédures internes.
- Planifiez la mise à jour vers la version corrigée adaptée à votre branche, avec une fenêtre de maintenance si l’accès VPN ou applicatif est critique.
- Vérifiez les préconditions détaillées publiées par Citrix pour chaque CVE, notamment DTLS, vServers LB/CS/VPN/Authentication HTTP ou SSL, expressions de politique HTTP URL-based, Gateway/AAA, LB Oracle, LB/CS ou CGNAT-LSN/NAT64 avec protocoles L7 non HTTP, DNS64/NAT64, ainsi que les types de vServer TCP concernés et le statut Enhanced ISN Generation.
- Lancez l’analyse d’indicateurs de compromission depuis NetScaler Console si vous disposez des prérequis, ou contactez le support Citrix si ce n’est pas le cas.
- Après correction, surveillez les journaux, les comptes, les certificats, les clés et les connexions sortantes inhabituelles.
Si un incident est plausible, Citrix recommande une démarche plus lourde : préserver les preuves, isoler l’équipement, révoquer les secrets, investiguer les systèmes connectés, reconstruire si nécessaire, faire tourner les certificats et mots de passe restaurés, puis durcir la configuration. CISA rappelle aussi qu’il peut être utile de rechercher des signes de compromission avant de patcher, car certaines opérations peuvent réduire la visibilité forensic.
Questions fréquentes
Mon site WordPress est-il concerné directement ?
Non, pas directement. L’alerte vise Citrix NetScaler ADC et Gateway, pas WordPress. En revanche, si votre site ou votre back-office passe derrière un NetScaler vulnérable, l’infrastructure d’accès peut être exposée.
Dois-je agir si j’utilise un service cloud géré par Citrix ?
Citrix indique que les services cloud gérés par l’éditeur sont mis à jour par Cloud Software Group. La vérification reste nécessaire si vous avez aussi des instances NetScaler que votre entreprise ou votre prestataire administre directement.
Quelle est l’action la plus urgente ?
Identifier les équipements exposés, vérifier leur version et appliquer les builds corrigés indiqués par Citrix. Si l’appliance était exposée à Internet avant correction, ajoutez une recherche d’indicateurs de compromission et une revue des secrets.
Sources
- CERT-FR : alerte CERTFR-2026-ALE-011 du 28 septembre 2026
- CERT-FR : avis CERTFR-2026-AVI-1235
- Citrix : bulletin de sécurité CTX697096
- Citrix Community : contexte et indicateurs de compromission NetScaler
- Citrix : étapes en cas de suspicion de compromission NetScaler
- CISA : alerte sur les vulnérabilités Citrix NetScaler exploitées
- CERT-EU : advisory 2026-014



