CVE-2026-88779
Citrix NetScaler ADC / Gateway · Répartiteurs et passerelles d'accès (ADC)
Citrix NetScaler Improper Restriction of Operations within the Bounds of a Memory Buffer Vulnerability
Note de la marque ou de la CISA, relayée par la NVD. Collectée le 05/10/2026.
- Exploitée depuisCatalogue KEVLa liste officielle, tenue par l’agence américaine de cybersécurité (CISA), des failles dont l’exploitation par des attaquants est constatée. Une faille n’y entre qu’avec des preuves.
- 4 octobre 2026
- RançongicielRançongicielSelon la CISA, des groupes de rançongiciels (qui chiffrent les données contre rançon) utilisent cette faille.
- Aucune connue
- Délai CISADélai CISADélai de correction imposé aux administrations fédérales américaines. Il ne s’applique pas en France, mais c’est un bon repère d’urgence.
- 3 jours
- Alerte CERT-FRAlerte CERT-FRLe CERT-FR, centre de réponse aux incidents de l’ANSSI, publie une alerte quand une faille est exploitée à grande échelle ou vise la France. « En cours » : l’alerte n’est pas close.
- Aucune
En bref
La CISA demande de rechercher des traces de compromission : corriger ne suffit pas si l’équipement a déjà été attaqué.
Produit touché : Citrix NetScaler ADC / Gateway (catégorie Répartiteurs et passerelles d'accès (ADC), classement indicatif). Nom au catalogue de la CISA : Citrix NetScaler.
Que faire ?
Appliquez les correctifs ou mesures de Citrix ; s’il n’en existe pas, cessez d’utiliser le produit. Commencez par les équipements accessibles depuis Internet.
La CISA demande aussi de rechercher des traces de compromission : corriger ne suffit pas si l’équipement a déjà été attaqué.
Délai fixé par la CISA aux agences fédérales américaines : 3 jours (échéance le 7 octobre 2026). Il ne s’impose pas en France, mais c’est un repère d’urgence.
- Page des avis de sécurité de Citrix (page générale, pas l’avis de cette faille)
- Le bulletin précis de la marque figure dans les références de la NVD : CVE-2026-88779 sur le site de la NVD.
Texte original de la consigne (CISA, en anglais)
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA's BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA's "Forensics Triage Requirements" (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Chronologie
- Faille publiée Date de publication (NVD)
- Exploitation reconnue Ajout au catalogue KEV de la CISA
- Échéance CISA Date limite de correction fixée aux agences fédérales américaines
Les faits, avec leur source
Chaque valeur avec sa source et sa date de collecte. Ouvrir pour le détail.
- Exploitation reconnue
- Oui, le 4 octobre 2026 Date d’ajout au catalogue des failles exploitées. L’exploitation elle-même peut être antérieure. Source : Catalogue KEV, collectée le 5 octobre 2026 à 06:35 UTC
- Rançongiciel
- Aucune utilisation connue à ce jour Cela ne garantit pas qu’elle ne soit pas utilisée : l’information n’est pas publique. Source : Catalogue KEV, collectée le 5 octobre 2026 à 06:35 UTC
- Recherche de compromission
- Demandée par la CISA Source : Catalogue KEV, collectée le 5 octobre 2026 à 06:35 UTC
- Consigne de la CISA
- Appliquez les correctifs ou mesures de Citrix ; s’il n’en existe pas, cessez d’utiliser le produit. Commencez par les équipements accessibles depuis Internet. Traduction du site, d’après le texte original de la CISA. Source : Catalogue KEV, collectée le 5 octobre 2026 à 06:35 UTC
- Échéance CISA
- 7 octobre 2026, délai de 3 jours Fixée aux agences fédérales américaines : un repère d’urgence, pas une obligation en France. Source : Catalogue KEV, collectée le 5 octobre 2026 à 06:35 UTC
- Publication de la faille
- 4 octobre 2026 Source : National Vulnerability Database (NVD), collectée le 5 octobre 2026 à 06:40 UTC
- Produit selon la CISA
- Citrix NetScaler Rangé par le site dans la catégorie « Répartiteurs et passerelles d'accès (ADC) » (classement indicatif). Source : Catalogue KEV, collectée le 5 octobre 2026 à 06:35 UTC
- Vecteur CVSS
- CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N Détail technique de la note : mode d’attaque, complexité, impacts. Source : National Vulnerability Database (NVD), collectée le 5 octobre 2026 à 06:40 UTC
Description
Vulnerability in NetScaler ADC and NetScaler Gateway. This issue affects ADC: before 14.1-73.41, before 13.1-64.28, before 14.1-73.41 FIPS, and before 13.1-37.282; Gateway: before 14.1-73.41 and before 13.1-64.28.
Description officielle, en anglais, de la NVD, collectée le 05/10/2026. Description CVE® © The MITRE Corporation.
Citrix NetScaler ADC (formerly Citrix ADC) and Citrix NetScaler Gateway (formerly Citrix Gateway) contain an improper restriction of operations within the bounds of a memory buffer vulnerability that could allow for a denial of service.
Résumé de la CISA (catalogue KEV), en anglais.
Avis du CERT-FR
Aucun avis parmi les dernières publications du CERT-FR suivies par ce site. Cela ne veut pas dire qu’il n’en existe pas.
Informations réutilisées sous Licence Ouverte 2.0 (Etalab), date de dernière mise à jour indiquée à chaque avis. Ce site n'est ni affilié à l'ANSSI ni approuvé par elle.
Sources de cette fiche
- Catalogue KEV de la CISA : exploitation, date d’ajout, consigne, échéance, rançongiciel.
- NVD (NIST) : gravité CVSS, date de publication, description, références de la marque.
- CERT-FR : avis et alertes.
- Marque et catégorie : classement indicatif du site (méthode).