Ordinateurs

Citrix alerte sur une faille critique NetScaler à corriger sans délai

La vulnérabilité CVE-2026-107406, un débordement mémoire, peut mener à une exécution de code à distance ou à un déni de service.

Citrix a demandé aux administrateurs informatiques de corriger immédiatement une vulnérabilité critique suivie sous la référence CVE-2026-107406, qui affecte NetScaler ADC et NetScaler Gateway, selon bleepingcomputer.com.

La faille est un débordement mémoire exploitable pour exécuter du code à distance ou provoquer un déni de service. Les appliances ne sont vulnérables que si elles sont configurées comme fournisseur d'identité SAML ou fournisseur de services SAML.

Citrix a indiqué ne pas avoir connaissance d'exploitations non corrigées de CVE-2026-107406 à la date de publication de son bulletin.

L'éditeur recommande de mettre à niveau vers NetScaler ADC et NetScaler Gateway 14.1-73.46 et versions ultérieures, 13.1-64.29 et versions ultérieures, 14.1-FIPS 14.1-73.46 FIPS et versions ultérieures, ainsi que 13.1-FIPS/13.1-NDcPP 13.1.37.283 et versions ultérieures.

Un historique de failles NetScaler exploitées

En octobre 2025, Shadowserver recensait plus de 21 000 adresses IP portant une empreinte NetScaler exposée sur Internet, dont un peu plus de 1 500 instances Gateway et près de 20 000 appliances NetScaler ADC. En mars, Citrix avait exhorté ses clients à corriger deux problèmes NetScaler (CVE-2026-3055 et CVE-2026-4368) quelques jours avant que des attaquants ne les exploitent. En septembre, l'éditeur avait publié des correctifs pour deux zero-days RCE NetScaler activement exploités (CVE-2026-88771 et CVE-2026-88772), et plus tôt dans le mois, des mises à jour d'urgence pour un zero-day de déni de service (CVE-2026-88779). La CISA a signalé 27 vulnérabilités Citrix activement exploitées depuis novembre 2021, dont sept utilisées dans des attaques par rançongiciel.

En bref

Qui est concerné par CVE-2026-107406 ?

Toutes les appliances NetScaler ADC et NetScaler Gateway configurées comme fournisseur d'identité SAML ou fournisseur de services SAML.

Quelles versions corriger ?

NetScaler ADC et NetScaler Gateway 14.1-73.46 et versions ultérieures, 13.1-64.29 et versions ultérieures, 14.1-FIPS 14.1-73.46 FIPS et versions ultérieures, 13.1-FIPS/13.1-NDcPP 13.1.37.283 et versions ultérieures.

Des exploits sont-ils connus ?

Citrix a déclaré ne pas avoir connaissance d'exploitations non corrigées de CVE-2026-107406 à la date de publication de son bulletin.

Source