Aller au contenu

Retours de terrain · Sécurité informatique ·

Quand un correctif est disponible, mais pas encore déployé

Le 27 septembre, Citrix a publié des correctifs pour deux failles critiques de NetScaler ADC et Gateway : CVE-2026-88771 et CVE-2026-88772. Toutes deux avaient été exploitées avant la disponibilité des correctifs. Pour une organisation qui utilise NetScaler pour donner accès à ses services, la date de publication n’est donc qu’une partie du problème. La date d’installation du correctif sur chaque équipement compte aussi.

Trois fenêtres d’exposition

Avant la divulgation, certains attaquants connaissaient et exploitaient les failles alors qu’aucune information publique ni aucun correctif n’étaient disponibles. Le début de cette période est généralement inconnu.

Dès la publication des correctifs, les organisations savaient quoi mettre à jour. Jusqu’à la planification et à l’exécution du changement, les équipements utilisant d’anciennes versions restaient vulnérables. La durée de cette fenêtre dépend en partie de la gestion des changements urgents.

Les informations techniques ont suivi rapidement : une analyse de CVE-2026-88771 est parue le 28 septembre, puis une de CVE-2026-88772 le 29 septembre. La comparaison des versions vulnérables et corrigées a permis de comprendre les causes. D’autres acteurs ont donc pu mieux connaître les failles alors que certains équipements attendaient encore leur mise à jour.

Le périmètre de la première faille est important. CVE-2026-88771 touche tous les déploiements utilisant une version vulnérable, y compris les configurations par défaut. CVE-2026-88772 nécessite DTLS, activé par défaut sur les serveurs virtuels VPN.

[1] [4] [5]

Ce qu’a montré l’échantillon

Nous avons étudié un échantillon illustratif de 50 déploiements identifiables publiquement, notamment des équipements de banques, d’hôpitaux et d’opérateurs d’infrastructures critiques. Nous avons utilisé les données publiques de moteurs de recherche d’équipements connectés et recoupé les informations avec plusieurs sources indépendantes. Nous ne nous sommes pas connectés directement aux adresses IP, n’avons testé aucune vulnérabilité ni tenté d’exploitation.

Au 1er octobre, quatre jours après la publication des correctifs, nous avions confirmé une version corrigée sur 17 équipements sur 50, soit 34 %. Les 33 autres utilisaient une version antérieure au correctif et étaient donc touchés par au moins CVE-2026-88771. Cet échantillon ne représente pas l’ensemble du marché. Il illustre l’écart entre disponibilité et déploiement d’un correctif.

Comment interpréter le résultat

Quatre jours constituent un délai court pour mettre à jour un équipement d’accès important. Un changement peut nécessiter une approbation, une fenêtre de maintenance, la mise à jour des deux membres d’une paire HA et des tests de disponibilité. Un retard ne permet pas à lui seul de juger le travail des administrateurs.

Ce cas montre toutefois la tension entre le cycle normal des changements et une faille déjà exploitée. Sans procédure de mise à jour de sécurité urgente, le processus habituel peut déterminer le délai de déploiement d’un correctif.

Une ancienne version ne signifie pas qu’un équipement a été compromis. Une version corrigée ne prouve pas l’absence de compromission avant la mise à jour. Citrix précise que la mise à jour corrige les vulnérabilités pour l’avenir, mais ne supprime pas les effets d’une compromission antérieure.

[3]

Conséquences pratiques

Lorsqu’une faille activement exploitée touche un équipement exposé à Internet, l’organisation a besoin d’un inventaire exact de ses équipements et versions, y compris les instances de secours et de test. Elle doit aussi pouvoir déployer les mises à jour critiques plus vite que ne le permet la maintenance ordinaire.

La période précédant le correctif mérite aussi une attention particulière. La CISA recommande, si possible, de rechercher les signes de compromission avant la mise à jour et de préserver d’abord les preuves en cas de suspicion. Une mise à jour peut réduire la capacité à établir ce qui s’est passé sur l’équipement.

La disponibilité d’un correctif déclenche la réponse. Son déploiement détermine la durée d’exposition ; la préservation des preuves et l’enquête aident à établir ce qui s’est produit auparavant.

[2]

Sources

  1. Citrix NetScaler security bulletin CTX697096
  2. CISA alert, 27 September 2026
  3. Citrix guidance on indicators of compromise
  4. watchTowr analysis of CVE-2026-88771
  5. watchTowr analysis of CVE-2026-88772

← Retour aux services informatiques