Zero-day NetScaler CVE-2026-88772 : des pirates étatiques
Des attaquants ont exploité CVE-2026-88772, l'une des deux failles zero-day récemment révélées dans Citrix NetScaler, lors d'intrusions ciblées qui ont commencé début septembre. Selon Charles Carmakal, directeur technique de Mandiant, cette première vague serait l'œuvre d'"acteurs malveillants avancés, soupçonnés d'être soutenus par un État".
Mandiant et le Google Threat Intelligence Group (GTIG) ont connaissance de plusieurs dizaines d'organisations touchées en Amérique du Nord et en Europe. D'après Charles Carmakal, les victimes appartiennent notamment aux secteurs public, financier, de l'éducation, des télécommunications, ainsi qu'aux cabinets juridiques et de services professionnels.
Deux failles, une confirmation
Dans les jours qui ont précédé le 27 septembre 2026, des organisations du monde entier ont été averties d'attaques en cours qui semblaient exploiter une faille inconnue dans les équipements Citrix NetScaler ADC et Gateway. Ce jour-là, Citrix a confirmé que deux vulnérabilités avaient été exploitées en tant que zero-days : CVE-2026-88771 et CVE-2026-88772.
Toutes deux permettent à un attaquant distant d'exécuter du code sur les équipements vulnérables, mais dans des conditions différentes. CVE-2026-88771 fonctionne contre tout équipement doté d'une configuration par défaut. CVE-2026-88772 n'est exploitable que si la configuration DTLS est activée.
Des sociétés de sécurité et des chercheurs indépendants ont déjà décrit des attaques visant CVE-2026-88771. Les nouvelles conclusions des équipes de réponse à incident de Mandiant et du GTIG portent sur la seconde faille. Les chercheurs indiquent avoir repéré pour la première fois l'exploitation de CVE-2026-88772 dans la nature fin septembre, mais l'activité remonte au moins au début du mois.
Au cœur des attaques
Selon les chercheurs, l'exploitation de CVE-2026-88772 contourne l'authentification et provoque un arrêt non géré du NetScaler Packet Processing Engine (NSPPE), ce qui donne à l'attaquant un accès de niveau root.
Le GTIG ne dispose pas du code d'exploitation. La télémétrie recueillie sur le terrain laisse penser que "l'envoi d'en-têtes d'enregistrement spécialement malformés ou fragmentés provoque une corruption des limites de la mémoire du tas dans le moteur de paquets, ce qui détourne le flux d'exécution pour lancer un shellcode arbitraire avec les privilèges root du système d'exploitation sur la plateforme FreeBSD sous-jacente".
Une fois à l'intérieur, les attaquants ont emprunté des chemins légèrement différents. Dans certains cas, le premier web shell modifiait httpd.conf, le fichier de configuration du serveur web Apache intégré à l'équipement. Cette modification amenait le serveur à traiter les fichiers .deb comme des scripts PHP, ce qui permettait aux attaquants de déposer discrètement des web shells aux extensions trompeuses dans /netscaler/gui/vpn/scripts/linux.
"Lors d'autres intrusions, l'acteur malveillant a mis en place un point d'accroche plus discret dans la configuration, qui faisait passer l'exécution des web shells pour des requêtes d'images", notent les chercheurs.
Les attaquants ont utilisé plusieurs web shells pour exécuter des commandes et se maintenir sur les équipements compromis. Ils ont également déployé un outil de tunnel TCP que les chercheurs ont baptisé SLAPSHOT. Celui-ci leur permettait de relayer le trafic depuis l'équipement vers les réseaux internes.
Le correctif ne chassera pas les attaquants
Charles Carmakal s'attend à une exploitation large et opportuniste des deux failles par toute une série d'acteurs malveillants.
Pour CVE-2026-88771, c'est déjà le cas. Des attaques massives de type "spray and pray" ont suivi la publication en ligne de détails techniques et d'une preuve de concept. L'exploitation à grande échelle de CVE-2026-88772 a probablement commencé elle aussi : mardi, les chercheurs de watchTowr ont publié une analyse de la faille accompagnée d'un "Detection Artefact Generator".
Les chercheurs de Google ont publié des recommandations détaillées sur la recherche de menaces, le confinement et la remédiation. Toutes les organisations qui utilisent des NetScaler ADC et Gateway devraient les suivre. Charles Carmakal a souligné que la mise à niveau vers une version corrigée ne chassera pas les attaquants déjà présents. Elle ne règle pas non plus le risque lié aux identifiants volés.
Vue d'ensemble
Ce cas suit un schéma bien connu. Un groupe compétent, probablement soutenu par un État, exploite discrètement pendant des semaines une faille dans un équipement exposé sur Internet. Puis vient la divulgation. Les travaux publics suivent en quelques jours, et les cybercriminels opportunistes s'engouffrent dans la brèche. L'écart entre "zero-day ciblé" et "exploitation de masse" semble se réduire sans cesse. Les défenseurs disposent donc de très peu de temps entre le moment où ils découvrent une faille et celui où elle est largement exploitée.
Le calendrier est le point essentiel pour nos lecteurs. Si l'exploitation a commencé début septembre, tout équipement NetScaler exposé avec DTLS activé doit être considéré comme potentiellement compromis, et pas seulement comme non corrigé. L'avertissement de Charles Carmakal, selon lequel la mise à jour n'expulse pas les intrus et ne règle pas le problème des identifiants volés, montre que les évaluations de compromission, la recherche de web shells et d'outils de tunnel, ainsi que la réinitialisation des identifiants comptent autant que le correctif lui-même.
L'affaire s'inscrit aussi dans une tendance plus large : les équipements de périphérie sont devenus une porte d'entrée de choix. Nous avons récemment couvert une faille du VPN de Check Point, elle aussi activement exploitée. Il faudra surveiller si d'autres victimes se font connaître dans les secteurs cités par Mandiant, et si des intrusions ultérieures peuvent être reliées à des accès obtenus via ces équipements.
