• CERT-SE a mis à jour son avertissement concernant CVE-2026-19490 après que la vulnérabilité NetScaler a été ajoutée à la liste de la CISA recensant les failles connues comme étant exploitées
  • Citrix a mis à jour les services qu’elle gère, tandis que les clients exploitant des équipements NetScaler concernés doivent eux-mêmes vérifier et mettre à jour ces systèmes

Les faits

Le CERT-SE suédois a mis à jour son avertissement concernant une vulnérabilité touchant certains systèmes Citrix NetScaler ADC et NetScaler Gateway, à la suite de signalements selon lesquels des attaquants l’exploitent. La faille, CVE-2026-19490, a été rendue publique par Citrix en août. Elle peut permettre à un attaquant de contourner les contrôles d’authentification sur les systèmes concernés, bien que le risque dépende de la version du logiciel et de la configuration du système.

Citrix indique avoir déjà mis à jour les services cloud qu’elle gère. Les entreprises qui exploitent elles-mêmes des systèmes NetScaler concernés doivent toutefois installer les mises à jour correspondantes. Certaines configurations hybrides peuvent aussi inclure des équipements qui restent sous la responsabilité du client.

CERT-SE conseille aux organisations de mettre à jour les systèmes concernés et de rechercher des signes de compromission. L’avertissement ne signifie pas que tous les systèmes vulnérables ont été attaqués, mais la seule application du correctif peut ne pas suffire si le système vulnérable était exposé avant l’installation de la mise à jour.

L’analyse

La première tâche des entreprises consiste à déterminer qui est responsable de chaque système NetScaler. Citrix a mis à jour les services qu’elle gère, mais les organisations peuvent encore exploiter leurs propres équipements ou certaines composantes d’une configuration hybride qui nécessitent une intervention.

Elles doivent également aller au-delà du seul correctif. La mise à jour d’un système vulnérable corrige la faille connue, mais elle ne permet pas de savoir si un attaquant l’a exploitée auparavant. Les équipes de sécurité peuvent malgré tout devoir examiner les journaux et d’autres indices d’activité pendant la période précédant l’installation du correctif.

Pour les lecteurs de BTW, l’essentiel est que chaque système NetScaler concerné ait un responsable clairement désigné et un statut confirmé. Les entreprises doivent savoir si chaque système a été mis à jour et si une enquête complémentaire est nécessaire, plutôt que de supposer que les correctifs appliqués par Citrix dans le cloud couvrent l’ensemble de leur déploiement.

À surveiller

Il faudra surveiller toute nouvelle recommandation de Citrix ou de CERT-SE, en particulier toute information supplémentaire sur l’exploitation ou les signes de compromission. Dans chaque organisation, le contrôle essentiel consiste à vérifier que chaque équipement concerné dispose d’un responsable clairement désigné et d’un statut de mise à jour confirmé, et qu’un examen visant à détecter une éventuelle intrusion antérieure a été mené à terme.