Sélection de la langue

Alerte - AL26-024 - Vulnérabilités critiques touchant Citrix NetScaler ADC et NetScaler Gateway – CVE-2026-88771 et CVE-2026-88772

Numéro : AL26-024
Date : 27 septembre, 2026

Audience

La présente alerte s’adresse aux professionnelles et professionnels des TI et aux gestionnaires.

Objet

Une alerte vise à sensibiliser les destinataires à une cybermenace récemment relevée pouvant toucher les biens d’information électroniques et à fournir des conseils supplémentaires en matière de détection et d’atténuation. Le Centre canadien pour la cybersécurité (ou Centre pour la cybersécurité) peut offrir une assistance supplémentaire aux destinataires qui en font la demande.

Détails

Le Centre canadien pour la cybersécurité (Centre pour la cybersécurité) est au courant de vulnérabilités touchant les appareils Citrix NetScaler ADC et NetScaler Gateway. En réponse au bulletin de sécurité Note de bas de page 1 et blog Note de bas de page 2 publiés par le fournisseur le 27 septembre 2026.

Publiée sous le numéro CVE-2026-88771 Note de bas de page 3, cette vulnérabilité est une vulnérabilité de type Validation inadéquate des entrées (CWE-20) Note de bas de page 4. Elle pourrait permettre à un attaquant distant non authentifié d’exécuter du code arbitraire sur un appareil NetScaler vulnérable. Son exploitation réussie pourrait entraîner la compromission complète de l’appareil, un accès non autorisé à des applications et services, le vol d’informations d’authentification, des mouvements latéraux au sein du réseau ainsi que la compromission d’autres systèmes internes.

Publiée sous le numéro CVE-2026-88772 Note de bas de page 5, cette vulnérabilité est une vulnérabilité de type Dépassement de tampon (CWE-119) Note de bas de page 6. Son exploitation réussie pourrait permettre l’exécution de code arbitraire, la corruption de mémoire, des conditions de déni de service ou d’autres comportements imprévus sur les appareils touchés.

Les signalements indiquent que ces vulnérabilités seraient exploitées et auraient été observées dans plusieurs environnements clients de Citrix à l’échelle mondiale, bien que l’ampleur de cette activité demeure inconnue pour le moment.

Mesures recommandées

Les organisations devraient examiner le bulletin de sécurité de Citrix Note de bas de page 1 afin de déterminer si leurs déploiements sont touchés, accorder la priorité aux mesures correctives visant les systèmes exposés à Internet et analyser tout signe de compromission, particulièrement lorsque des activités suspectes semblent avoir eu lieu avant la publication des correctifs du fournisseur.

Le Centre pour la cybersécurité recommande également aux organisations :

  • De communiquer avec Citrix ou son fournisseur de soutien autorisé dès que possible afin d’obtenir les plus récentes directives de sécurité et des renseignements sur la disponibilité des correctifs.
  • De préserver les éléments de preuve numériques, lorsque cela est possible, avant d’éteindre, de redémarrer, de corriger, de reconstruire ou de modifier de quelque façon que ce soit les appareils touchés.
  • De préserver les journaux des appareils, les enregistrements de journalisation à distance syslog ainsi que les journaux de la console NetScaler.
  • De recueillir les ensembles de données de soutien et toute autre information diagnostique pouvant contribuer à d’éventuelles enquêtes.
  • D’examiner les processus en cours d’exécution et les connexions réseau actives afin de détecter toute activité suspecte ou inexpliquée.
  • D’examiner les scripts de démarrage, les tâches planifiées, les répertoires d’applications Web et les emplacements des fichiers de vidage sur incident afin de repérer toute modification non autorisée ou tout indicateur de persistance.
  • De préserver les fichiers et configurations suspects avant de les modifier ou de les supprimer.
  • De corréler les constatations avec les données provenant des pares-feux, des services DNS, des systèmes d’authentification, des outils de sécurité des terminaux et d’autres sources de télémétrie pertinentes.
  • D’enquêter sur les connexions sortantes inattendues, les accès administratifs inhabituels et les activités suspectes observées sur les systèmes connectés.
  • D’examiner la liste ci-jointe des indicateurs de compromission et de mener des vérifications afin de repérer toute correspondance.
  • De suivre les directives de Citrix en cas de compromission soupçonnée, y compris l’isolement des appareils touchés et l’évaluation d’une éventuelle exposition des informations d’authentification Note de bas de page 7.
  • D’effectuer une évaluation des risques propre à l’organisation en fonction de l’importance des déploiements NetScaler touchés, de toute activité suspecte observée et des renseignements limités actuellement disponibles.
  • Lorsque cela est réalisable sur le plan opérationnel et justifié par l’évaluation des risques de l’organisation, d’envisager la désactivation temporaire ou la mise hors service des appareils NetScaler exposés à Internet jusqu’à ce que des directives du fournisseur et des mises à jour de sécurité soient disponibles. Les organisations devraient soigneusement évaluer les risques liés au maintien en service de ces appareils par rapport aux répercussions opérationnelles et commerciales qu’entraînerait une interruption de service avant de prendre cette mesure.
  • De se préparer à réinitialiser les informations d’authentification, à invalider les sessions actives et à remplacer les certificats si une compromission est soupçonnée.
  • D’être prêtes à reconstruire ou à remplacer les appareils compromis à partir de logiciels de confiance et de configurations connues comme étant saines.

Les organisations exploitant des configurations évaluées selon les Critères communs Note de bas de page 8 devraient consulter l’avis de sécurité de Citrix Note de bas de page 1 et appliquer les mises à jour recommandées conformément à leurs exigences en matière de gestion des changements et de maintien de la certification.

De plus, le Centre pour la cybersécurité recommande fortement aux organisations de passer en revue et de mettre en œuvre ses 10 mesures de sécurité des TI, en mettant l’accent sur ce qui suit Note de bas de page 9 :

  • intégrer, surveiller et défendre les passerelles Internet;
  • appliquer les correctifs aux applications et aux systèmes d’exploitation;
  • renforcer les systèmes d’exploitation et les applications;
  • isoler les applications Web.

Si les destinataires relèvent des activités semblables aux informations fournies dans la présente alerte, ils sont invités à le signaler par l'entremise de Mon cyberportail ou par courriel à contact@cyber.gc.ca.

Références

Date de modification :