Ce bulletin d'actualité du CERT-FR revient sur les vulnérabilités significatives de la semaine passée pour souligner leurs criticités. Il ne remplace pas l'analyse de l'ensemble des avis et alertes publiés par le CERT-FR dans le cadre d'une analyse de risques pour prioriser l'application des correctifs. Toutes les vulnérabilités évoquées dans les avis du CERT-FR doivent être prises en compte et faire l'objet d'un plan d'action lorsqu'elles génèrent des risques sur le système d'information. Veuillez-vous référer aux avis des éditeurs pour obtenir les correctifs.
Vulnérabilités significatives de la semaine 40
Tableau récapitulatif :
Rappel des alertes CERT-FR
Multiples vulnérabilités dans Citrix NetScaler ADC et Gateway
Le 27 septembre 2026, Citrix a publié un avis de sécurité concernant plusieurs vulnérabilités qui affectent NetScaler ADC et Gateway. Parmi celles-ci, les vulnérabilités CVE-2026-88771 et CVE-2026-88772 permettent une exécution de code arbitraire à distance par un attaquant non authentifié. Ces vulnérabilités sont activement exploitées et les exploitations ont commencé avant la disponibilité des correctifs. De plus, l'éditeur indique que si les correctifs n'ont pas été installés, tous les équipements sont vulnérables dans leur configuration par défaut. Dans son billet de blogue (cf. section Documentation), Citrix indique mettre des indicateurs de compromission à disposition de ses clients par le biais de la console Netscaler.
Le 28 septembre 2026, le CERT-FR a connaissance d'une preuve de concept publique pour la vulnérabilité CVE-2026-88771.
Dans un billet de blogue du 29 septembre 2026 (cf. section Documentation), Mandiant et Google Threat Intelligence Group (GTIG) fournissent des indicateurs de compromission ainsi que des règles de détection au format YARA. Ceux-ci n'ont pas été qualifiés par l'ANSSI. Selon Google, la présence de ces motifs est caractéristique d'une exploitation réussie:
0-PPE-0 : default SSLLOG SSL_HANDSHAKE_FAILURE 0 : SPCBId - ClientIP - ClientPort - VserverServiceIP - VserverServicePort 443 - ClientVersion DTLSv1.0 - CipherSuite "TLS1-AES-256-CBC-SHA" - Session New - Reason "Handshake failure-Internal Error"(dans *Syslog*)qat0: Process(dans */var/log/messages*)NSPPE-<##> exit with orphan rings 5:500
pitboss[<##>]: pitbossNOT restarting NSPPE-<##> (\ )
Le CERT-FR a également connaissance d'une preuve de concept publique pour la vulnérabilité CVE-2026-88772.
Liens :
- Bulletin de sécurité Citrix CTX697096
- Billet de blogue Google du 29 septembre 2026
- Billet de blogue Citrix du 27 septembre 2026
- Avis CERT-FR CERTFR-2026-AVI-1235 du 28 septembre 2026
- CVE-2026-88771
- CVE-2026-88772
Multiples vulnérabilités dans OpenBao / Hashicorp Vault
Le 23 septembre 2026, OpenBao a rendu publique quatre vulnérabilités pouvant être combinées pour contourner l'authentification et dans certains cas, exécuter des commandes arbitraires sur le serveur. Les versions antérieures à 2.6.3 sont vulnérables. Ces vulnérabilités sont aussi présentes dans Vault.
Liens :
- https://github.com/openbao/openbao/security/advisories/GHSA-j6wc-jpvg-xfxq
- https://github.com/openbao/openbao/security/advisories/GHSA-x8fg-h69x-p28f
- https://github.com/openbao/openbao/security/advisories/GHSA-mjch-vcw3-hhmf
- https://github.com/openbao/openbao/security/advisories/GHSA-fg5x-7whg-6c28
Autres vulnérabilités
Tableau récapitulatif :
| Editeur | Produit | Identifiant CVE | CVSS | Type de vulnérabilité | Date de publication | Exploitabilité (Preuve de concept publique) | Avis éditeur |
|---|---|---|---|---|---|---|---|
| Citrix | Citrix | CVE-2026-88779 | 8.7 | Non spécifié par l'éditeur | 04/10/2026 | Exploitée | https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697174&articleURL=Citrix_NetScaler_ADC_and_Citrix_NetScaler_Gateway_Security_Bulletin_for_CVE_2026_88779 |
| Zammad | Zammad | CVE-2026-102489 | 9.4 | Exécution de code arbitraire à distance | 30/09/2026 | Exploitée | https://csirt.divd.nl/cves/CVE-2026-102489/ |
| Zammad | Zammad | CVE-2026-102490 | 9.4 | Élévation de privilèges | 30/09/2026 | Exploitée | https://csirt.divd.nl/cves/CVE-2026-102490/ |