Abstrakter Code als Symbol fuer eine Sicherheitsluecke

Citrix NetScaler sous attaque : les drapeaux de la CISA ont exploité le contournement d’authentification (CVE-2026-19490)

Le 9 septembre 2026, l’agence américaine de cybersécurité CISA a ajouté un défaut critique d’authentification-parpass dans Citrix NetScaler à son catalogue de vulnérabilités exploitées connues (KEV), donnant aux agences fédérales jusqu’au 12 septembre pour corriger.

Pourquoi le défaut est dangereux

Suivie comme CVE-2026-19490, la vulnérabilité est classée comme un Bypass d’authentification utilisant un chemin alternatif ou un canal (CWE-288) et porte un score CVSS 4.0 de 9.3. Aucune identification n’est nécessaire : un attaquant distant et non authentifié peut contourner le processus de connexion et atteindre des fonctionnalités qui nécessiteraient normalement un accès valide. Le bogue affecte les appareils NetScaler ADC et Gateway configurés comme un serveur virtuel AAA ou Gateway — les déploiements SSL VPN, ICA Proxy, CVPN et RDP Proxy qui se trouvent au bord du réseau.

Exploitation active après le PEC public

Une preuve de principe de travail a été diffusée publiquement au début de septembre. Entre le 3 et le 8 septembre, les chercheurs ont enregistré des dizaines de tentatives d’exploitation contre des systèmes de pots de miel. En ajoutant la CVE à KEV le 9 septembre, la CISA a confirmé l’activité d’attaque dans le monde réel et a fixé au 12 septembre la date limite de remise en état en vertu de la directive BOD 26-04.

Les versions touchées et la correction

Les constructions vulnérables comprennent 14.1 versions avant 14.1-73.32 et 13.1 versions avant 13.1-63.21, avec des constructions fixes distinctes pour les éditions FIPS et NDCPP. Citrix a expédié les mises à jour le 19 août 2026. Les administrateurs devraient patcher immédiatement les appareils qui font face à Internet et, compte tenu de l’avertissement de KEV, chercher des signes de compromis.

Source: CISA – Catalogue connu des vulnérabilités exploitées (9 sept. 2026)

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Mastodon
Retour en haut