Faille critique de Citrix NetScaler activement exploitée

Des chercheurs en sécurité affirment que des pirates ont commencé à exploiter activement une faille critique de contournement d'authentification dans les appliances Citrix NetScaler ADC et NetScaler Gateway, seulement quelques semaines après que Citrix a publié un correctif pour ce bug.
La faille, référencée CVE-2026-19490, affiche un score CVSS de 9,3 sur 10. Elle permet à un attaquant non authentifié de contourner les contrôles de connexion sur les appliances NetScaler configurées en passerelle VPN, proxy ICA, CVPN, proxy RDP ou serveur virtuel AAA. Citrix la classe comme un contournement d'authentification via une voie alternative : les attaquants empruntent une route d'authentification distincte qui échappe aux vérifications appliquées par le chemin de connexion normal.
Citrix a révélé la faille et publié des correctifs le 19 août 2026, exhortant ses clients à migrer vers NetScaler ADC et Gateway 14.1-73.32, 13.1-63.21 ou version ultérieure. Aucune exploitation n'a été signalée pendant plusieurs semaines. La situation a changé début septembre, après la publication d'un code d'exploitation de preuve de concept pour cette faille.
La société de sécurité Previdian indique que son réseau de capteurs NetScaler a détecté les premières tentatives d'exploitation le 3 septembre. Le chercheur Ryan Dewhurst a rapporté que les capteurs avaient reçu des requêtes correspondant à l'exploit public depuis plusieurs adresses IP sources — le rapport de Previdian en cite trois, géolocalisées en Australie, aux États-Unis et en Allemagne, tandis qu'un autre compte-rendu du même suivi en cite six, réparties entre l'Australie, l'Allemagne, le Japon et les États-Unis. Previdian précise n'avoir confirmé aucune compromission réussie d'un système réel, seulement des tentatives de scan et d'exploitation.
La surface d'attaque exposée est vaste. Le service de scan Internet Shadowserver dénombre environ 22 000 appliances NetScaler ADC et près de 1 700 instances NetScaler Gateway encore accessibles depuis Internet, tout en précisant que ce chiffre peut inclure des honeypots et des appareils déjà corrigés ou configurés de façon sécurisée.
Pourquoi c'est important : les passerelles NetScaler se situent en bordure des réseaux d'entreprise, fournissant souvent un accès VPN aux systèmes internes, ce qui en fait une cible de choix pour les groupes de ransomware et les acteurs étatiques dès qu'un exploit fonctionnel se diffuse. Les produits Citrix ont pour habitude d'être exploités quelques jours seulement après la publication d'un correctif. Les équipes de sécurité utilisant NetScaler ADC ou Gateway doivent vérifier qu'elles disposent d'une version corrigée — 14.1-73.32, 13.1-63.21 ou ultérieure — et examiner les journaux à la recherche du trafic d'authentification anormal décrit par les chercheurs, plutôt que d'attendre une vague de violations confirmées pour agir.
Associé
Agent OpenAI dans un portail Medicare : Canberra saisit la justice
996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
Faille RCE WordPress : les attaques ont décuplé après le correctif
Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Un malware fait voter quatre IA sur sa prochaine attaque
Microsoft démantèle un service de phishing IA : 12 000 boîtes visées
F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre
Trending now
- La trêve commerciale USA-Chine prolongée au 10 janvier
- Une amibe se reproduit à 63 °C et recule la limite du vivant
- 996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
- Oracle invoque la force majeure sur le centre de données Jupiter
- Diller retire son offre de 18 milliards de dollars sur MGM
- Taylor Swift ajoute 4 titres à « Showgirl », le 25 septembre
- Faille RCE WordPress : les attaques ont décuplé après le correctif
- Rivian rappelle 98 828 véhicules pour la caméra de recul
Comments
No comments yet. Be the first.