Citrix a annoncé la découverte d’un troisième zero-day activement exploité affectant ses appliances NetScaler, identifié comme CVE-2026-88779, qui provoque un déni de service et ne concerne que les instances ayant SAML activé ; un correctif est disponible et la vulnérabilité a été ajoutée au catalogue des vulnérabilités exploitées par la CISA.
NetScaler : vulnérabilité DoS limitée aux déploiements SAML
Les chercheurs et experts en sécurité indiquent que CVE-2026-88779 est moins préoccupante car son exploitation entraîne un déni de service et ne touche que les installations NetScaler avec SAML activé. « This means it doesn’t work out of the box against every NetScaler deployment, » a déclaré Jake Knott, head of threat intelligence chez watchTowr. « While this is very inconvenient, it doesn’t have organizations scrambling to trigger incident response. »
Knott a ajouté que l’exploitation a probablement commencé vendredi et que la faille est « incroyablement simple à déclencher, une seule requête spécifiquement conçue suffisant pour mettre une appliance hors ligne ». Il a aussi précisé que cette vulnérabilité peut accélérer l’exploitation d’une autre faille, CVE-2026-88771, en forçant le plantage des machines.
Réponse de Citrix et correctif disponible
Citrix a alerté rapidement ses clients vendredi, puis a publié le lendemain un billet de blog et un avis de sécurité détaillant le problème et proposant un correctif pour ce défaut à criticité élevée. Selon un porte-parole de l’entreprise : « After we were alerted to this issue we immediately developed and published a mitigation while concurrently developing, testing and deploying a fix. » Le porte-parole a ajouté : « The fix for this issue is available, and we urge all customers to quickly apply it to their NetScaler instance. »
L’Agence américaine pour la cybersécurité et la sécurité des infrastructures (CISA) a inscrit la vulnérabilité dimanche dans son catalogue des vulnérabilités connues comme exploitées.
Contexte : troisième zero-day en moins d’une semaine
La réaction plus rapide de Citrix a apporté un certain soulagement après un précédent week-end marqué par l’incertitude : l’éditeur avait mis plusieurs jours à confirmer que deux autres zero-days NetScaler étaient activement exploités, certains de ces défauts restant, selon des chercheurs, non détectés pendant au moins trois semaines.
« Citrix did a better job with their response to this vulnerability, » a estimé Joe Toomey, vice-président underwriting security chez l’assureur Coalition, tout en rappelant : « Although it’s difficult to celebrate given this is the third publicly-exploited NetScaler zero-day vulnerability in a two-week window, it is a step in the right direction. » Toomey a par ailleurs noté que les tentatives d’exploitation de CVE-2026-88779 « clearly contain shellcode that implies that the threat actor believes they can use this vulnerability, or chain it with another vulnerability, in order to achieve remote-code execution. »
Citrix a décliné de préciser combien de clients sont affectés par cette dernière faille et quand la première exploitation a eu lieu.

