Citrix presse de patcher une faille RCE dans NetScaler qui frappe les appliances SAML
Le 9 octobre 2026, Citrix publie un correctif pour CVE-2026-107406, un débordement mémoire qui permet d’exécuter du code à distance ou de faire planter NetScaler ADC et Gateway configurés en fournisseur ou consommateur SAML. Passez en 14.1-73.46 ou 13.1-64.29, ou désactivez la configuration SAML si elle ne sert pas.
9 octobre 2026. Citrix publie un correctif pour CVE-2026-107406, une faille de débordement mémoire dans NetScaler ADC et NetScaler Gateway. Shadowserver recense plus de 21 000 appliances Citrix exposées sur Internet. Septembre 2026, deux zero-days NetScaler étaient exploités pour voler des identifiants et déployer des web shells. La nouvelle faille permet, elle, d’exécuter du code à distance — et l’historique récent enseigne qu’attendre la première exploitation est la pire des stratégies.
Une faille mémoire, deux scénarios
CVE-2026-107406 est une faiblesse de débordement mémoire. Concrètement, un attaquant qui envoie une requête forgée à une appliance vulnérable obtient l’un de deux résultats : l’exécution de code à distance (RCE), c’est-à-dire la prise de contrôle de la machine, ou un déni de service qui fait planter le processus et force un redémarrage. La seconde issue est la moins grave, mais sur une passerelle d’accès distant, un crash forcé est déjà une coupure d’accès pour toute une organisation.
Le point décisif est une condition : pour être vulnérable, l’appliance doit être configurée en fournisseur d’identité (IdP) ou en fournisseur de service (SP) SAML. C’est précisément la configuration qui porte l’authentification unique de milliers d’entreprises — celles qui fédèrent leurs identités vers Microsoft Entra, Okta ou Google Workspace à travers NetScaler sont exactement celles qui ont une surface SAML active.
Citrix l’affirme sans détour : « nous exhortons fortement les clients concernés à consulter l’avis et à mettre à niveau leurs instances NetScaler vers les versions recommandées dès que possible ». Au moment de la publication, l’éditeur ne connaissait aucune exploitation de cette faille. C’est une fenêtre, pas une garantie.
Le périmètre réel tient à la configuration SAML
La question que doit se poser chaque équipe tient en une phrase : mes appliances NetScaler fédèrent-elles du SAML ? Si la réponse est oui, le correctif est prioritaire. Si la réponse est non, la faille ne s’applique pas — mais il faut le vérifier sur chaque instance, car une configuration IdP héritée d’un ancien projet peut traîner sur une passerelle que personne n’a regardée depuis des mois.
Les chiffres de Shadowserver donnent l’ordre de grandeur de la surface exposée. Le service de veille suit plus de 21 000 adresses IP portant une empreinte NetScaler sur Internet, dont un peu plus de 1 500 instances Gateway et près de 20 000 appliances NetScaler ADC. Combien sont des honeypots, déjà patchées ou vulnérables dans cette configuration précise ? Shadowserver ne le dit pas. Mais l’ordre de grandeur suffit : la fenêtre entre l’avis et la première exploitation s’est déjà refermée en quelques jours sur des produits similaires.
L’exposition est d’autant plus sérieuse que NetScaler Gateway est, par nature, tourné vers Internet. Une passerelle d’accès distant est un périmètre, pas un équipement interne. Une RCE sur ce type d’appliance ne demande pas de mouvement latéral préalable : l’attaquant est déjà à la porte.
Les versions corrigées, branche par branche
Citrix a fixé la faille dans deux branches principales, avec des déclinaisons FIPS et NDcPP à ne pas oublier.
- NetScaler ADC et NetScaler Gateway 14.1-73.46 et versions ultérieures.
- NetScaler ADC et NetScaler Gateway 13.1-64.29 et versions ultérieures de la branche 13.1.
- NetScaler ADC 14.1-FIPS 14.1-73.46 FIPS et versions ultérieures de 14.1-FIPS.
- NetScaler ADC 13.1-FIPS et 13.1-NDcPP 13.1.37.283 et versions ultérieures de 13.1-FIPS et 13.1-NDcPP.
La présence des variantes FIPS et NDcPP n’est pas anecdotique : ce sont les versions déployées dans les environnements réglementés, administrations et secteurs critiques, où les cycles de validation ralentissent la mise à jour. Si vous exploitez une branche FIPS, la version corrigée est bien distincte — ne calquez pas le numéro de la branche standard.
Le bon réflexe est de passer par l’outil de vérification de Citrix pour confirmer la version corrigée exacte de votre branche, puis de planifier la mise à jour avec la fenêtre de redémarrage qu’elle impose.
L’historique NetScaler interdit d’attendre
La tentation de différer est réelle : pas d’exploitation connue, pas de preuve de concept publique, une faille conditionnée à une configuration SAML. Mais l’histoire récente de NetScaler plaide contre l’attentisme.
En mars 2026, Citrix demandait déjà de patcher deux failles (CVE-2026-3055 et CVE-2026-4368) ; des acteurs les ont exploitées quelques jours plus tard. En septembre 2026, l’éditeur a publié des correctifs pour deux zero-days RCE activement exploités, CVE-2026-88771 et CVE-2026-88772, qui permettaient de déployer des web shells sur mesure et des malwares de tunneling, de voler des identifiants, d’obtenir les droits root et de se propager dans les réseaux internes. Plus tôt ce mois-ci, une mise à jour d’urgence a refermé CVE-2026-88779, un zero-day de déni de service que les chercheurs ont ensuite jugé également exploitable en RCE.
Le catalogue de la CISA confirme la tendance : 27 vulnérabilités Citrix activement exploitées ont été recensées depuis novembre 2021, dont sept utilisées dans des campagnes de ransomware. Les appliances d’accès distant sont une cible de choix pour les groupes à motivation financière, qui les utilisent comme point d’entrée initial avant de déployer leur chiffreur.
Trois réflexes pour vérifier votre exposition
La faille est conditionnée à une configuration SAML, ce qui rend la vérification rapide si l’on sait où regarder.
D’abord, la version. Chaque appliance NetScaler expose sa version dans l’interface de gestion — une simple lecture suffit à la comparer à la liste corrigée. L’outil de vérification de Citrix fait ce travail automatiquement, mais la version seule ne dit pas tout : une appliance à jour dans sa branche standard peut cacher une instance FIPS ou NDcPP qui traîne en retrait.
Ensuite, la configuration SAML. La question n’est pas « avons-nous activé SAML ? » mais « où ? ». Une organisation qui fédère ses identités vers un fournisseur d’identité a souvent plusieurs points d’entrée — une passerelle Gateway pour l’accès distant, une appliance ADC pour une application interne — et il suffit d’une configuration IdP oubliée sur l’une d’elles pour être exposé.
Enfin, l’exposition Internet. Le portail de Shadowserver permet de vérifier si vos adresses figurent parmi les appliances NetScaler recensées. C’est un contrôle gratuit qui répond à la question la plus simple : suis-je visible, ou non ?
Ces trois vérifications prennent moins d’une heure, et c’est précisément le temps qu’un attaquant qui surveille les avis Citrix mettra à commencer ses scans.
Verdict
Si vos appliances NetScaler ADC ou Gateway portent une configuration SAML IdP ou SP, traitez CVE-2026-107406 comme une priorité de la semaine : une requête forgée peut donner le contrôle d’une machine exposée sur Internet, et le précédent des zero-days NetScaler montre que la fenêtre avant exploitation se compte en jours, pas en mois. Patch sans délai vers 14.1-73.46 ou 13.1-64.29 selon votre branche — et si une configuration FIPS ou NDcPP traîne quelque part, couvrez-la aussi. Si vous n’utilisez pas SAML sur vos NetScaler, la faille ne s’applique pas à vous, mais profitez-en pour auditer l’exposition de vos passerelles : une configuration IdP oubliée est exactement le genre de surface qu’un attaquant trouve avant vous. Dans tous les cas, ne faites pas de cette absence d’exploitation connue une raison d’attendre — c’est précisément le raisonnement que les campagnes de ransomware aiment voir durer.
Références
- BleepingComputer — Citrix warns admins to patch new NetScaler RCE flaw immediately, 9 octobre 2026
- Citrix — bulletin de sécurité CVE-2026-107406 (CTX697191)
- Citrix — Protecting Customers: Immediate Guidance for CVE-2026-107406, 9 octobre 2026
- Shadowserver — statistiques d’exposition des appliances NetScaler
- CISA — Known Exploited Vulnerabilities Catalog