Citrix NetScaler & PeopleSoft (RDS du 28 septembre au 2 octobre 2026)
Exploitationdes vulnérabilités CVE-2026-88771 et CVE-2026-88772 au sein de Citrix NetScalerADC et NetScaler Gateway et contournement de la CVE-2026-35273 affectant OraclePeopleSoft par ShinyHunters, lesexperts du service de veille cyber Yuno vous livrent une synthèse desévènements clés pour vous permettre de rester informés et d’anticiper lesrisques.
Ce résumé vous est partagé par le CERT-XMCO dans le cadre de son service de Veille en Vulnérabilités, Yuno. Demandez une démonstration.
Correctifs
Cette semaine, le CERT-XMCO recommande en priorité l’application des correctifs publiés par Tenable pour Nessus [1], par Fortinet pour FortiMail [2], parApache pour Mina SSHD [3] et pour HTTPd Server [4], par Cisco pour Catalyst SD-WAN Manager [5], par Apple [6], par Google pour Chrome [7], par Citrix pour NetScaler [8], par F5 pour BIG-IP [9], par Mozilla pour Thunderbird [10] et pour Firefox ESR [11] ainsi que pour Firefox [12].
Code d’exploitation
Un code d'exploitation a été publié cettesemaine. Un correctif est disponible.
Prise de contrôle du système via une vulnérabilité au sein de Citrix NetScaler ADC & NetScaler Gateway [13]
Un code d'exploitation tirant parti de la vulnérabilité CVE-2026-88771 affectant Citrix NetScaler ADC & NetScaler Gateway a été publié. Ce code d'exploitation se présente sous la forme d'une requête HTTP forgée, envoyée directement à l'interface d'authentification de l'appliance exposée, sans aucune interaction de la part d'un utilisateur légitime. En ciblant un portail NetScaler accessible sur Internet, un attaquant est alors en mesure d'injecter une commande arbitraire dans les journaux système de l'appliance. Cette commande est ensuite exécutée automatiquement avec les privilèges root, lors du prochain passage du script de maintenance interne ns_monuploadd_err.pl (délai pouvant aller jusqu'à 24 heures). LeCERT-XMCO recommande l'installation de l'une des versions suivantes des produits Citrix : Citrix NetScaler ADC et Citrix NetScaler Gateway version14.1-73.37 et 13.1-64.23 ; Citrix NetScaler ADC version 14.1-73.37 FIPS,13.1.37.279 et 13.1.37.279.
Vulnérabilités
Exploitation malveillante de la faille de sécurité CVE-2026-76504 au sein de Cisco Catalyst SD-WAN Manager [14]
Le 30 septembre 2026, l'éditeur Cisco a corrigé une faille de sécurité critique affectant Cisco Catalyst SD-WAN Manager. RéférencéeCVE-2026-76504 et disposant d'un score de criticité CVSS de 9,8, la vulnérabilité provenait d’un défaut de gestion de l’encodage des URI au sein des requêtes HTTP (CWE-177). Elle permettait à un attaquant distant et non authentifié de contourner une règle d’authentification protégeant un endpoint spécifique de l’API. Une exploitation réussie permettait d’accéder à l’API avec les privilèges du compte administrateur. En complément du correctif, Cisco fournit des indicateurs de compromission permettant de rechercher une exploitation malveillante potentielle.
Exploitation de la CVE-2026-73570 affectant Zimbra [15]
Le 30 septembre 2026, les chercheurs de Microsoft ont révélé l’exploitation d’une vulnérabilité affectant Zimbra. RéférencéeCVE-2026-73570 et corrigée dans la version 10.1.20 publiée le 20 juillet 2026, cette faille permettait à un attaquant distant non authentifié d’exécuter des commandes sur le système. Microsoft a observé une activité ciblant cette voie d’injection entre la publication du correctif et la divulgation publique de la vulnérabilité, le 13 août 2026. Zimbra a déjà été ciblé à plusieurs reprises par des acteurs de la menace. En juillet 2026, l’exploitation de CVE-2026-73570avait déjà été observée (cf. CXN-2026-6830). En mars 2026, le groupe APT28,associé à la Russie, avait également exploité CVE-2025-66376 pour cibler une agence gouvernementale ukrainienne.
Précisions sur l'exploitation malveillante des faillesCVE-2026-88771 et CVE-2026-88772 au sein des produits Citrix [16]
Les 29 et 28 septembre 2026, les chercheurs de Google Threat Intelligence Group et de GreyNoise ont publié des bulletins de sécurité relatifs à l’exploitation récente de vulnérabilités au sein de Citrix NetScalerADC et NetScaler Gateway. Référencées CVE-2026-88771 et CVE-2026-88772, elles correspondent respectivement à une vulnérabilité de validation incorrecte des entrées (CWE-20) et à un dépassement de mémoire (CWE-119). La première permet à un attaquant non authentifié d’exécuter arbitrairement des commandes, tandis que la seconde peut conduire à une exécution de code à distance ou à un déni de service lorsque DTLS est activé. Citrix a confirmé que ces deux vulnérabilités faisaient l’objet d’une exploitation active sur des appliances non corrigées.
Contournement de la CVE-2026-35273 affectant Oracle PeopleSoft par ShinyHunters [17]
Le 25 septembre 2026, les chercheurs de Google Mandiant ont révélé le contournement d’une vulnérabilité affectant Oracle PeopleSoft. Référencée CVE-2026-35273 et corrigée le 11 juin 2026, cette faille permettait à un attaquant distant et non authentifié de prendre le contrôle du système.Après son exploitation en 0-day par ShinyHunters en juin, le groupe a développé une nouvelle technique permettant de cibler des serveurs PeopleSoft qui n’avaient pas appliqué le correctif et dont l’accès au point de terminaison vulnérable PSEMHUB avait été bloqué à l’aide d’un WAF. Cette nouvelle technique a permis au groupe de déployer des webshells sur des dizaines de systèmes dans le monde, notamment dans les secteurs de l’enseignement, des technologies, des services informatiques, de la santé, de l’agriculture, des transports et des administrations centrales.
Exploitation de plusieurs vulnérabilités par l'acteur de la menace sinophone Red Heron [18]
Le 21 septembre 2026, les chercheurs de GreyNoise ont révélé l’exploitation de plusieurs vulnérabilités par un acteur de la menace sinophone, potentiellement lié au groupe Red Heron, dans le cadre d’une campagne mondiale visant le vol de données sensibles. Plusieurs pays européens sont ciblés, dont la France, qui apparaît parmi les pays concernés. Parmi les vulnérabilités exploitées figurent la CVE-2026-7273 affectant ZyXEL GS1900, ainsi que les CVE-2026-63030 et CVE-2026-60137 (wp2shell) dans WordPress qui permettaient à un attaquant d'exécuter du code arbitraire en vue de prendre le contrôle du système. Les attaquants ont également tenté d’exploiter en chaîne les CVE-2026-34908, CVE-2026-34909 et CVE-2026-34910 affectant Ubiquiti UniFi, afin d’obtenir une exécution de code à distance avec les privilèges root.GreyNoise a par ailleurs confirmé le ciblage de PAN-OS GlobalProtect, FlowiseAI(CVE-2026-56271), Linux Dirty Pipe (CVE-2022-0847), Gitea (CVE-2026-60004),Nuclio (CVE-2026-79756), SENAITE LIMS (CVE-2026-54569) et Proxmox VE(CVE-2023-54391).
France
Publication de l’ANSSI sur les attaques ayant ciblé laDGFiP [19]
Le 29 septembre 2026, l’ANSSI a publié un rapport d’incident faisant suite à la compromission de la DGFiP entre mai et août 2026par l’acteur Zerobytes. Ce dernier avait revendiqué le vol de données appartenant à la plateforme impots.gouv.fr, ainsi que de données cadastrales détenues par la DGFiP. L’analyse de l’ANSSI révèle qu’aucune des deux exfiltrations n’a été détectée par la DGFiP ou l’ANSSI et met en évidence plusieurs faiblesses liées à la gestion des identités, au cloisonnement des systèmes et à la détection des comportements suspects. Un plan d’action visant à corriger les défaillances exploitées a été défini pour la DGFiP.
——————————————————————————————————-
Références
[1]
· https://www.tenable.com/security/tns-2026-26
[2]
· https://fortiguard.fortinet.com/psirt/FG-IR-26-175
[3]
· https://seclists.org/oss-sec/2026/q3/1005
· https://seclists.org/oss-sec/2026/q3/1006
· https://seclists.org/oss-sec/2026/q3/1007
· https://seclists.org/oss-sec/2026/q3/1008
· https://seclists.org/oss-sec/2026/q3/1009
· https://seclists.org/oss-sec/2026/q3/1010
· https://seclists.org/oss-sec/2026/q3/1011
· https://seclists.org/oss-sec/2026/q3/1012
[4]
· https://httpd.apache.org/security/vulnerabilities_24.html
[5]
[6]
· https://support.apple.com/en-us/149226
· https://support.apple.com/en-us/149229
· https://support.apple.com/en-us/149228
[7]
· https://chromereleases.googleblog.com/2026/09/stable-channel-update-for-desktop_01807488085.html
· https://chromereleases.googleblog.com/2026/09/chrome-for-android-update_01009014687.html
[8]
· https://leportail.xmco.fr/watch/advisory/CXN-2026-7875
[9]
· https://my.f5.com/manage/s/article/K000163505
· https://my.f5.com/manage/s/article/K000163496
· https://my.f5.com/manage/s/article/K000163494
[10 ]
· https://www.mozilla.org/en-US/security/advisories/mfsa2026-102/
· https://www.mozilla.org/en-US/security/advisories/mfsa2026-103/
· https://www.mozilla.org/en-US/security/advisories/mfsa2026-101/
[11 ]
· https://www.mozilla.org/en-US/security/advisories/mfsa2026-100/
· https://www.mozilla.org/en-US/security/advisories/mfsa2026-98/
· https://www.mozilla.org/en-US/security/advisories/mfsa2026-99/
[12 ]
· https://www.mozilla.org/en-US/security/advisories/mfsa2026-97/
[13 ]
· https://github.com/watchtowrlabs/watchTowr-vs-Citrix-Netscaler-CVE-2026-88771
[14 ]
· https://leportail.xmco.fr/watch/advisory/CXA-2026-7992
· https://leportail.xmco.fr/watch/advisory/CXN-2026-4746
· https://leportail.xmco.fr/watch/advisory/CXN-2026-3516
· https://leportail.xmco.fr/watch/advisory/CXN-2026-1366
[15 ]
· https://leportail.xmco.fr/watch/advisory/CXA-2026-5491
· https://leportail.xmco.fr/watch/advisory/CXN-2026-6830
· https://leportail.xmco.fr/watch/advisory/CXN-2026-1987
[16 ]
· https://www.greynoise.io/blog/swarming-against-citrix-0-day-exploitation
· https://thehackernews.com/2026/09/attackers-exploit-netscaler-flaw-for.html
· https://leportail.xmco.fr/watch/advisory/CXA-2026-7892
· https://leportail.xmco.fr/watch/advisory/CXN-2026-7875
[17 ]
· https://leportail.xmco.fr/watch/advisory/CXA-2026-4352
· https://leportail.xmco.fr/watch/advisory/CXN-2026-4376
· https://leportail.xmco.fr/watch/advisory/CXN-2026-7864
[18 ]
· https://leportail.xmco.fr/watch/advisory/CXA-2026-7714
· https://leportail.xmco.fr/watch/advisory/CXA-2026-5465
· https://leportail.xmco.fr/watch/advisory/CXA-2026-5477
[19 ]