Citrix NetScaler CVE-2026-88771 : exploitation massive

Citrix NetScaler CVE-2026-88771 : exploitation massive

Les attaques contre les équipements Citrix NetScaler ADC et Gateway non corrigés ont changé d'échelle : on est passé d'un petit nombre d'intrusions ciblées à une exploitation large et opportuniste sur tout Internet. Le basculement a suivi la publication d'une analyse des causes profondes et d'un exploit de démonstration (PoC) pour la faille CVE-2026-88771.

La vulnérabilité peut être exploitée à distance sur les équipements non corrigés tournant avec la configuration par défaut. Selon les chercheurs, la plupart des équipements exposés n'ont pas encore été mis à jour.

Une faille zero-day confirmée par Citrix

Des informations selon lesquelles des attaquants exploitaient une faille NetScaler inconnue ont commencé à circuler en fin de semaine dernière. Citrix les a confirmées en publiant un bulletin de sécurité, accompagné de correctifs pour huit vulnérabilités jugées critiques ou à risque élevé.

Deux de ces failles, CVE-2026-88771 et CVE-2026-88772, avaient été exploitées comme des zero-days avant la sortie des correctifs.

Citrix a également mis à disposition un script de détection que les clients peuvent lancer pour rechercher des signes de compromission. L'éditeur prévient toutefois que le script "pourrait ne pas identifier des compromissions réelles", car les attaquants modifient souvent leurs tactiques, techniques et procédures (TTP) ainsi que l'infrastructure qu'ils utilisent.

Depuis la publication du bulletin, plusieurs entreprises de sécurité et chercheurs indépendants ont publié leurs propres constats.

Une première tentative repérée par un capteur

GreyNoise, société de renseignement sur les menaces qui exploite un vaste réseau de capteurs leurres pour observer le comportement des attaquants, indique avoir enregistré le 24 septembre une tentative d'exploitation zero-day visant un Citrix NetScaler Gateway. Soit plus de trois jours avant la divulgation publique de la faille.

L'attaque a échoué. "Même si l'adversaire n'est pas parvenu à prendre pied sur le capteur Swarm ciblé, son mode opératoire post-exploitation a été mis au jour", explique l'entreprise.

Selon GreyNoise, l'attaquant a tenté d'obtenir un accès administrateur et d'implanter un webshell (une porte dérobée) derrière une URL déguisée en feuille de style. Il a aussi essayé d'effacer ses traces dans les journaux et de redémarrer le serveur.

Une exploitation dans les minutes suivant le PoC

La situation a changé dès que watchTowr Labs a publié un PoC pour CVE-2026-88771. Xavier Bellekens, PDG de Lupovis, spécialiste de la cyberdéception et du renseignement sur les menaces, a déclaré à Help Net Security que les capteurs de l'entreprise avaient commencé à enregistrer des tentatives d'exploitation réelles contre NetScaler quelques minutes seulement après la publication.

Ces tentatives ne visaient pas de victimes précises. Il s'agissait de balayages d'Internet à la recherche d'équipements exposés et non corrigés. "Si vous utilisez NetScaler et que vous n'avez pas appliqué le correctif, partez du principe qu'on vous sonde déjà", prévient Xavier Bellekens.

Les attaquants s'appuient sur l'empoisonnement de journaux (log poisoning). Les données volées sont envoyées vers un serveur hébergé chez Hetzner, à l'adresse 138.199.200.90.

Xavier Bellekens recommande aux organisations de rechercher les requêtes POST vers /nf/auth/doAuthentication.do dont le corps contient la chaîne "pitboss PPE unexpectedly died NSPPE". Les équipes de défense doivent aussi vérifier dans leurs journaux DNS les requêtes sortantes se terminant par instances.httpworkbench.com. De telles requêtes indiquent qu'une machine de leur environnement a déjà été touchée.

Le CERT-EU, service de cybersécurité des institutions, organes et agences de l'Union européenne, a lui aussi publié des détails techniques et des conseils de recherche de menaces (threat hunting). Ces recommandations s'appuient sur l'enquête qu'il a ouverte dès les premières rumeurs d'exploitation.

Des dizaines de milliers d'équipements exposés

Censys, qui exploite une plateforme de balayage d'Internet, dit observer actuellement environ 42 000 hôtes accessibles depuis Internet exécutant NetScaler ADC ou NetScaler Gateway. Ses scans ne lui permettent pas de déterminer si ces hôtes sont vulnérables ou déjà compromis.

"Les États-Unis comptent 13 549 hôtes (32 %), suivis de l'Allemagne avec 5 678 (13 %), puis des Pays-Bas, du Royaume-Uni et de la Suisse avec environ 4 % chacun", précise l'entreprise.

Censys ajoute que Microsoft héberge 4 254 de ces systèmes (10 %) et Amazon 3 013 (7 %). Ce qui correspond aux appliances virtuelles NetScaler VPX déployées dans des environnements de cloud public. Plus des trois quarts des hôtes se trouvent en dehors des dix plus grands réseaux, répartis dans des plages d'adresses d'entreprises et d'opérateurs télécoms.

Le chercheur en sécurité Kevin Beaumont indique que son analyse des versions de firmware montre que moins de 10 % des hôtes exposés sont actuellement corrigés. Il suit plus de 100 organisations victimes et souligne que "chacune a un webshell unique, impossible à détecter à distance à moins d'être l'attaquant". Kevin Beaumont estime que les attaquants initiaux cherchaient à faire de l'espionnage.

Il n'existe pas encore de PoC public pour CVE-2026-88772, la seconde faille exploitée par les attaquants initiaux.

Pourquoi c'est important

Pour les administrateurs NetScaler, le conseil pratique est simple. Appliquer le correctif ne suffit plus. L'observation de GreyNoise montre que l'exploitation a commencé plusieurs jours avant la divulgation. La remarque de Kevin Beaumont sur les webshells uniques laisse penser qu'un équipement peut être à jour et abriter malgré tout une porte dérobée installée plus tôt. Les organisations disposant d'équipements exposés doivent les considérer comme potentiellement compromis et rechercher les indicateurs partagés par Lupovis et le CERT-EU. L'avertissement de Citrix sur son propre script de détection est une raison de plus de ne pas prendre un résultat de scan propre pour une preuve.

Ce cas suit un schéma bien connu pour les équipements de périphérie. Des attaquants chevronnés exploitent d'abord discrètement une faille, puis un PoC public ouvre la porte à des balayages massifs en quelques heures, voire quelques minutes. L'exploitation récente de la faille VPN de Check Point CVE-2026-85102 montre que les passerelles d'accès à distance restent un point d'entrée privilégié. Les campagnes d'espionnage visant des logiciels exposés sur Internet, comme les récentes attaques par injection SQL contre Roundcube, vont dans le même sens.

Reste à voir si un PoC apparaîtra pour CVE-2026-88772, ce qui pourrait déclencher une deuxième vague d'attaques. Il faudra aussi surveiller si des groupes motivés par l'appât du gain emboîtent le pas aux scanners, comme lorsqu'une faille TeamCity a été récupérée par des gangs de ransomware. Avec moins de 10 % des hôtes exposés corrigés, les attaquants ne manquent pas de cibles.