Des vulnérabilités zero-day de Citrix NetScaler entraînent des avertissements urgents de fermeture
En un coup d'œil
- Deux vulnérabilités zero-day non corrigées trouvées dans Citrix NetScaler ADC et Gateway.
- Le Centre national de cybersécurité néerlandais a conseillé la fermeture immédiate des appareils concernés.
- Aucun avis officiel de Citrix ou correctif n'a été publié au 27 septembre 2026.
L'exploitation active de deux vulnérabilités auparavant inconnues dans Citrix NetScaler ADC et Gateway a été signalée le 25 septembre 2026, entraînant des recommandations opérationnelles urgentes pour les administrateurs. Cet incident a suscité une attention généralisée de la part des professionnels de la cybersécurité et des organisations utilisant ces produits.
Des chercheurs en sécurité et des utilisateurs sur Reddit ont identifié que les vulnérabilités étaient exploitées avant qu'un correctif ou un avis officiel n'ait été publié par Citrix. Le Centre national de cybersécurité néerlandais (NCSC-NL) aurait distribué une pré-notification sous TLP:AMBER+STRICT, instruisant les organisations de couper l'alimentation de leurs appareils NetScaler par mesure de précaution.
Les administrateurs participant à des discussions en ligne ont déclaré avoir reçu des appels de fournisseurs informatiques, qui ont relayé des instructions pour éteindre immédiatement les appareils NetScaler. Ces instructions étaient attribuées à des informations reçues du NCSC-NL et faisaient référence à deux vulnérabilités critiques d'exécution de code à distance qui n'avaient pas encore d'identifiants CVE ou de classifications de gravité attribués.
Selon les rapports publics au 27 septembre 2026, Citrix n'avait pas encore publié d'avis officiel ou de correctif pour les produits concernés. Cependant, plusieurs sources ont indiqué que des correctifs étaient attendus pour être disponibles durant la semaine du 28 septembre 2026.
Ce que montrent les chiffres
- Des rapports d'exploitation ont émergé le 25 septembre 2026.
- Au 27 septembre 2026, aucun correctif ou avis officiel n'avait été publié par Citrix.
- Des correctifs étaient attendus pour être disponibles durant la semaine du 28 septembre 2026.
Dans une discussion sur Reddit, un utilisateur a déclaré que Citrix se préparait à publier des correctifs au début de la semaine suivante. Le même utilisateur a indiqué que la pré-notification du NCSC-NL avait été émise dans le cadre du cadre de reporting de la Loi sur la résilience cybernétique, soulignant le contexte réglementaire de la réponse.
Les vulnérabilités en question n'ont pas encore reçu d'ID CVE, et aucun preuve de concept publique ou indicateur de compromission n'a été mis à disposition. Ce manque de détails techniques publics a contribué à l'urgence des recommandations de fermeture de la part des fournisseurs informatiques et des autorités nationales de cybersécurité.
Au moment du rapport, les organisations s'appuyant sur les appareils Citrix NetScaler ADC et Gateway étaient conseillées de suivre les recommandations fournies par leurs fournisseurs informatiques et les autorités nationales de cybersécurité. La situation restait dynamique alors que les administrateurs attendaient de nouvelles mises à jour de Citrix concernant les étapes officielles de remédiation.
* Cet article est basé sur des informations publiquement disponibles au moment de la rédaction.