Ouverture · Vulnérabilités
Citrix, Cisco, FortiMail et Zimbra sont tous exploités, et le flux CVE s'est tu
Quatre produits exposés sur Internet font l'objet d'attaques actives la même semaine, deux nouvelles entrées au catalogue KEV, et aucun enrichissement NVD depuis mardi après-midi.
Commençons par Citrix. CVE-2026-88772 (CVSS 9,5) est une faille mémoire dans NetScaler ADC et Gateway que des chercheurs ont désormais décrite comme une voie vers l'exécution de shellcode sans authentification préalable — et ce n'est pas théorique : Mandiant Consulting et Google Threat Intelligence Group ont observé des acteurs malveillants l'exploiter contre des organisations en Amérique du Nord et en Europe en septembre, et déposer des logiciels malveillants référencés sous les noms de WHIPSHOT et SLAPSHOT. Plusieurs entreprises ont confirmé l'exploitation tant de CVE-2026-88771 que de CVE-2026-88772 contre des organisations gouvernementales et financières sur une période de plusieurs semaines. L'équipe THOR de LevelBlue décrit le travail de post-exploitation avec un niveau de détail propre à gâcher une matinée : création d'un compte superutilisateur et d'un web shell mappé sur des URL ressemblant à des feuilles de style. Un opérateur était connecté à une passerelle NetScaler Gateway le 24 septembre depuis l'adresse 149.104.78.141, trois jours avant la divulgation publique — c'est l'ordre habituel des événements, qui ne surprend plus personne depuis 2017.
Passons au reste. Le Catalyst SD-WAN Manager de Cisco est affecté par CVE-2026-76504, un contournement d'authentification critique avec un score CVSS de 9,8 permettant à un attaquant distant sans identifiant d'accéder aux privilèges administrateur ; Cisco a publié l'avis le 30 septembre, les attaquants étaient déjà en place, et la CISA l'a ajouté au catalogue des vulnérabilités exploitées connues (Known Exploited Vulnerabilities). Fortinet avertit que CVE-2026-104286 dans FortiMail — un path traversal combiné à un défaut de neutralisation d'octet NULL permettant à un attaquant non authentifié d'écrire des fichiers arbitraires — est exploité dans des attaques zero-day ; elle a été inscrite au catalogue KEV le 1er octobre. Et les chercheurs de Microsoft signalent CVE-2026-73570 dans Zimbra Collaboration Suite, une injection de commandes OS non authentifiée dans le chemin de notification SNMP, notée 8,9, exploitée avant divulgation, utilisée pour déposer des web shells et accéder aux données des boîtes aux lettres, et dans certaines conditions déclenchable par un e-mail malveillant sans aucune interaction de l'utilisateur.
Le fil conducteur n'est pas la sophistication. C'est que ces quatre produits sont la boîte placée devant le reste : la passerelle, le gestionnaire, l'appliance de sécurité du courrier, le serveur de collaboration. Les boîtes achetées pour que le reste soit sécurisé. Parallèlement, dans notre fenêtre de collecte, la National Vulnerability Database — la plus grande source unique que nous ingérons — n'a rien publié depuis le 30 septembre à 15h15, ce qui signifie que les trois failles les plus prioritaires de la semaine ne disposent d'aucun enrichissement CVSS, CWE ou CPE provenant du NVD dans ce jeu de données, précisément aux jours où vous en aviez besoin pour votre corrélation SBOM. Maureen fait remarquer que « nous attendions la source faisant autorité » n'est pas un contrôle, et que votre régulateur vous demandera ce que vous avez fait le jeudi.
Pourquoi c'est importantSi vous exploitez NetScaler, Catalyst SD-WAN Manager, FortiMail ou Zimbra, appliquez les correctifs, puis recherchez les superutilisateurs, les web shells sur des chemins inhabituels et les exécutions de commandes liées à SNMP, car les correctifs stoppent la prochaine intrusion, pas celle de la semaine dernière.
- 1Security newsCitrix NetScaler CVE-2026-88772 Exploit Details Sho…
- 2Security newsGovernment, Finance Orgs Targeted in Weeks-Long Net…
- 3Security newsAttackers Exploit NetScaler Flaw for Root Access, D…
- 4Security newsCitrix NetScaler Post-Exploitation Payload Creates…
- 5AlienVault OTXCitrix NetScaler CVE-2026-88771: Observed Exploitat…
- 6AlienVault OTXSwarming Against Citrix 0-Day Exploitation — A mali…