Tu viens de patcher ton NetScaler ? La build d'après est déjà dans l'enveloppe
Le 3 octobre, Citrix publie CVE-2026-88779, un débordement mémoire sur le SAML. Quatre jours plus tôt, deux autres failles du même appliance étaient déjà au catalogue de la CISA.
Tu ranges le tournevis. La serrure est changée, l'ancienne clé est dans un tiroir, tu as même coché la case dans le tableur. « NetScaler : à jour. »
Quelques jours plus tard, une enveloppe. Dedans, une autre clé, pour une serrure que tu viens de poser. Le numéro a bougé de quatre crans. Personne n'a crié au loup dans la presse grand public. Juste un bulletin, une ligne de configuration, et le sentiment très concret d'avoir fini un travail qui n'était pas fini.
Deux numéros, quatre jours
Le 27 septembre 2026, la CISA ajoute au catalogue des failles exploitées CVE-2026-88771 et CVE-2026-88772, deux trous dans NetScaler ADC et NetScaler Gateway. Le bulletin Citrix qui les couvre, CTX697096, demande d'aller au moins en 14.1-73.37 ou en 13.1-64.23.
Le 3 octobre, un autre bulletin, CTX697174, sort pour CVE-2026-88779. Les builds à installer sont 14.1-73.41 et 13.1-64.28 (et les variantes FIPS qui vont avec : 14.1-73.41 FIPS, 13.1-37.282). Le 4 octobre, la CISA inscrit celle-là aussi.
Si ton tableur dit « 73.37, c'est bon », ton tableur a raison pour le bulletin d'avant. Il a tort pour celui-ci. « À jour » n'est pas une case. C'est un numéro, et le numéro a une durée de vie de quelques jours.
La serrure ne concerne pas tout l'immeuble
Là, le bulletin est plus précis que beaucoup d'alertes, et c'est presque reposant. CVE-2026-88779 est un débordement mémoire (CWE-119) qui mène, selon Citrix, à un déni de service. Score CVSS 4.0 : 8.7. Dans le vecteur, la disponibilité de la machine vulnérable est haute, la confidentialité et l'intégrité sont à zéro.
Et il y a une condition. L'appliance doit être configurée en fournisseur d'identité SAML ou en fournisseur de service SAML. Citrix donne les deux lignes à chercher dans la config :
add authentication samlActionadd authentication samlIdPProfile
Pas de ces lignes, pas la précondition de ce bulletin. Tu peux reposer le tournevis, après avoir vraiment cherché. Le bulletin ne s'applique qu'aux appliances que tu administres : Citrix dit mettre à jour lui-même les services cloud qu'il opère, et l'authentification adaptative gérée de la même façon.
Ce que le bulletin ne dit pas
Citrix écrit « déni de service », remercie Bishop Fox et watchTowr, et parle d'attaques ciblées sur des déploiements non corrigés. BleepingComputer, de son côté, écrit que des chercheurs se demandent si le même trou permet d'exécuter du code, sur le modèle d'un précédent NetScaler d'abord décrit comme un plantage.
Je ne vais pas choisir à leur place. Un vecteur qui affiche « pas de confidentialité, pas d'intégrité » et un débordement mémoire, ça peut très bien être seulement un plantage. Ça peut aussi être un plantage dont on n'a pas encore publié la suite. Tant que Citrix, ou les équipes remerciées dans le bulletin, n'ont pas écrit la suite, la seule consigne opérationnelle reste celle du bulletin : si le SAML est là, la build, c'est 73.41 ou 64.28, pas celle de la semaine dernière.
La case à recocher
Trois gestes, dans l'ordre, et pas l'inverse.
- Chercher les deux lignes SAML. Si elles n'y sont pas, ce CVE-là ne te concerne pas. Les autres du mois, si : le bulletin de septembre en a une brassée, avec d'autres préconditions.
- Si elles y sont, monter de build. Pas « bientôt ». Le catalogue KEV dit que quelqu'un s'en sert déjà.
- Réécrire la case du tableur avec le numéro complet, et la date. « À jour » tout seul, tu viens de voir ce que ça vaut.
La clé d'après est peut-être déjà imprimée. Au moins, tu sais dans quelle enveloppe regarder.