05/10/2026

Citrix NetScaler – Et c'est reparti pour un patch !

Par admin

Citrix NetScaler - Et c'est reparti pour un patch !

Je ne sais pas si vous êtes familier avec NetScaler de Citrix, mais c’est un équipement qui sert de passerelle d’accès à distance pour les salariés des entreprises, et qui peut aussi gérer l’authentification SAML.

Et ces derniers temps, l’équipement est un peu mis à mal. À cause notamment de deux failles 0day sorties fin septembre (surnommées

PitScaler

par le chercheur Kevin Beaumont), qui ont heureusement été patchées. Mais ces derniers jours, des admins ont vu quand même redémarrer en boucle leur NetScaler pourtant à jour dont des 14.1-73.37, la version censée corriger le problème…

Bizarre, bizarre, vous avez dit bizarre ?

Eh oui c’est bizarre ! Encore une vuln !! C’est la seconde vague en moins d’une semaine et c’est le bulletin de sécurité de Citrix qui le dit avec la CVE-2026-88779, qui est, cerise sur le gâteau, activement exploitée dans des attaques au moment où j’écris ces lignes.

Donc voilà, c’est le gros bordel du côté des entreprises clientes de Citrix !! D’après SecurityWeek, avant l’arrivée des correctifs, les files d’attente du support technique de Citrix duraient des heures… Et les contournements provisoires n’empêchaient pas systématiquement les plantages et autres redémarrages à répétition.

De quoi déprimer sévère… Certains clients de Citrix ont même dû débrancher leur matériel durant la première vague de failles. Et aujourd’hui, même ceux qui ont installé le correctif de PitScaler n’y échappent pas non plus s’ils utilisent SAML, puisque Citrix a sorti un nouveau correctif et leur demande de mettre à jour une seconde fois en très peu de temps.

Alors que se passe-t-il exactement ? Est-ce que c’est un simple déni de service ?

Eh bien en tout cas, c’est ce que dit Citrix.

Ce qu’ils expliquent, c’est que le service peut rester indisponible tant que l’attaque se répète et que pour le moment, ils n’ont pas identifié d’impact sur l’intégrité des données. Sauf que le chercheur en cybersécurité Kevin Beaumont a vu l’un de ses honeypots (qui était pourtant patché) faire tourner un binaire malveillant récupéré depuis le web.

Un autre admin a aussi trouvé dans ses logs des noms d’utilisateurs contenant des commandes shell, censées télécharger un fichier puis l’exécuter. Toutefois, ses logs ne prouvent pas que ces commandes ont réellement tourné.

Donc voilà, on est un peu tous dans le flou…

En juin, Citrix communiquait sur la CVE-2026-8452, consistant en un autre débordement mémoire côté SAML, et pouvant provoquer un « comportement imprévisible » ou un déni de service. Et selon

la note de la Cloud Security Alliance

, watchTowr a démontré en août que cette faille autorisait en réalité une exécution de code root sans authentification.

Donc même si rien n’indique que ce soit le même bug ici (le plantage d’aujourd’hui, c’est le processus nsaaad qui se vautre en boucle), ce n’est pas la première fois que l’explication « c’est juste un déni de service » se fait démonter. Beaumont rappelle d’ailleurs que la CVE-2025-6543 avait suivi le même chemin…

Voilà… donc côté correctif, Citrix a sorti des mises à jour qui règlent la faille (je vous donne les versions plus bas) et en complément, il propose aussi des listes de blocage d’adresses IP malveillantes. La CISA a également ajouté la faille à son catalogue le 4 octobre, avec une échéance de correction exigée pour le 7 octobre pour les agences fédérales américaines. C’est la sixième faille NetScaler exploitée qu’elle y inscrit cette année, d’ailleurs…

Maintenant, voici comment savoir si vous êtes concerné.

En fait, la faille ne touche que les appliances configurées comme fournisseur de service (SP) ou comme fournisseur d’identité (IdP) SAML. Cherchez donc dans votre config une ligne add authentication samlAction ou add authentication samlIdPProfile.

Et si vous en avez une, il faudra installer au minimum la 14.1-73.41 ou la 13.1-64.28 selon votre branche (ou la 14.1-73.41 FIPS, ou la 13.1-37.282 pour les FIPS et NDcPP en 13.1) de NetScaler, comme l’indique

le bulletin de Citrix

.

Voilà, bon courage à tous.

Merci à Thomas pour l’info !

Source :

SecurityWeek

Source : korben.info