Retour au blog
CVE-2026-19490CVE-2026-20079CitrixNetScalerCiscoSecure Firewall Management CenterCISA KEVCVE

Citrix NetScaler et Cisco FMC : 2 contournements d'authentification au CISA KEV

CVE-2026-19490 (NetScaler ADC / Gateway) et CVE-2026-20079 (Cisco Secure FMC) : deux contournements d'authentification par chemin alternatif ajoutés au CISA KEV le 9 septembre 2026, échéance à trois jours.

11 septembre 20267 min de lecture

Le 9 septembre 2026, la CISA a ajouté deux contournements d'authentification à son catalogue KEV, le même jour, avec une échéance de remédiation à trois jours. Les deux visent des équipements de sécurité, et les deux relèvent exactement de la même faiblesse : authentication bypass using an alternate path or channel (CWE-288).

Citrix NetScalerCisco Secure FMC
CVECVE-2026-19490CVE-2026-20079
ProduitsNetScaler ADC, NetScaler GatewaySecure Firewall Management Center, Security Cloud Control
Ajout KEV2026-09-092026-09-09
Échéance CISA2026-09-122026-09-12

NVD n'a publié ni score, ni vecteur, ni liste de versions pour l'une ou l'autre au moment de la rédaction. Je m'appuie uniquement sur les descriptions CISA, et je ne vais pas inventer de numéro de version corrigée : il faut passer par les advisories Citrix et Cisco.


Ce que « chemin alternatif » veut dire

La formulation CWE-288 mérite d'être comprise, parce qu'elle explique pourquoi cette classe de faille est à la fois fréquente et durable.

Ce n'est pas « l'authentification est cassée ». C'est : il existe une seconde route vers la même fonctionnalité, et cette route-là ne vérifie rien.

Concrètement, un produit expose une interface web protégée par un portail d'authentification robuste, audité, testé — et conserve par ailleurs un endpoint hérité, une API interne, un canal de diagnostic ou une variante d'URL qui atteint le même code sans passer par le contrôle.

C'est pour cela que ces failles survivent aux revues de sécurité : le contrôle existe et fonctionne. Personne ne l'a supprimé. Il suffit simplement de ne pas passer par là.

C'est la troisième fois cet été que nous documentons ce motif sur des consoles de sécurité, après Check Point SmartConsole et Cisco FMC en juillet. Ce n'est plus une série d'incidents, c'est une tendance.


CVE-2026-19490 — Citrix NetScaler ADC et Gateway

Citrix NetScaler ADC and NetScaler Gateway contain an authentication-bypass vulnerability involving an alternate path or channel. When the NetScaler appliance is configured as an AAA virtual server or as a Gateway (SSL VPN, ICA Proxy, CVPN, or RDP Proxy), an unauthenticated remote threat actor may be able to bypass authentication.

La condition d'exploitation est explicite, et c'est la première chose à vérifier : la faille ne concerne que les appliances configurées en serveur virtuel AAA ou en Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy).

Autrement dit : un NetScaler utilisé uniquement comme répartiteur de charge n'est pas dans le périmètre. Un NetScaler qui sert de portail d'accès distant l'est — et c'est de loin l'usage le plus courant.

Pourquoi c'est grave

Un NetScaler Gateway est le contrôle d'accès. C'est la porte d'entrée des collaborateurs distants vers le réseau interne, et à ce titre il est :

  • exposé sur Internet par définition — c'est sa raison d'être
  • placé en amont de tout le reste : le franchir, c'est se retrouver du bon côté du périmètre
  • le point où transitent les identifiants de l'ensemble des utilisateurs distants

Citrix a un historique lourd sur ce terrain : CVE-2019-19781 et CVE-2023-4966 (« Citrix Bleed ») ont toutes deux donné lieu à des campagnes d'exploitation massives, la seconde ayant servi de vecteur initial à plusieurs opérations de rançongiciel majeures. Les opérateurs connaissent ce produit, disposent d'outillage réutilisable, et scannent en permanence.

L'échéance CISA à trois jours reflète cette histoire.


CVE-2026-20079 — Cisco Secure Firewall Management Center

Cisco Secure Firewall Management Center (FMC) Software and Cisco Security Cloud Control (SCC) Firewall Management contain an authentication Bypass using an alternate path or channel vulnerability that could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system.

Ici la chaîne va jusqu'au bout et la description ne laisse aucune ambiguïté : contournement d'authentification, puis exécution de scripts, puis accès root sur le système sous-jacent. Sans authentification.

Pourquoi le FMC est pire qu'un pare-feu

Le FMC n'est pas un équipement de filtrage, c'est la console qui administre les équipements de filtrage. Sa compromission donne :

  • la réécriture des politiques de sécurité sur l'ensemble des pare-feu gérés — un attaquant n'a pas besoin de contourner le pare-feu, il lui demande de le laisser passer
  • la désactivation de la journalisation, donc l'effacement de la visibilité pendant qu'il opère
  • l'accès aux certificats et clés utilisés pour l'inspection TLS, si elle est activée
  • une position de pivot vers chaque équipement administré

C'est le deuxième contournement d'authentification sur FMC que nous couvrons en deux mois. Le premier menait déjà à root.


Ce qu'il faut vérifier

Les deux advisories éditeurs contiennent les versions corrigées ; je ne les ai pas et je ne vais pas les deviner.

Citrix — vérifier la version et surtout la configuration :

show ns version
# La faille ne concerne que ces configurations
show vserver | grep -i "SSL_VPN\|AAA"
show aaa vserver

Si aucun serveur virtuel AAA ni Gateway n'est configuré, tu n'es pas dans le périmètre de CVE-2026-19490 — mais vérifie-le plutôt que de le supposer.

Cisco FMC :

show version

Ou dans l'interface : Help → About.


Détection

Les contournements d'authentification laissent une trace caractéristique : des actions privilégiées sans session de connexion correspondante. C'est ce qu'il faut chercher en priorité, plus que la requête d'exploitation elle-même.

Citrix NetScaler

# Journaux d authentification
cat /var/log/ns.log | grep -iE "aaa|login|sslvpn"

Signaux :

  • Sessions établies sans échec ni succès d'authentification préalable dans le journal
  • Sessions depuis des géolocalisations ou des plages horaires incohérentes avec ta population d'utilisateurs distants
  • Créations de comptes ou modifications de configuration non documentées
  • Fichiers modifiés dans /var/netscaler/ et /flash/nsconfig/

Cisco FMC

  • Comptes administrateurs inconnus
  • Modifications de politiques non corrélées à une demande de changement
  • Déploiements de configuration vers les équipements gérés hors de tes fenêtres habituelles
  • Interruption de journalisation — une coupure inexpliquée est en soi un indicateur
  • Accès shell sur l'appliance, qui devrait être exceptionnel et tracé

Le contrôle transversal

Sur les deux produits, compare la configuration courante à une sauvegarde antérieure fiable. Un attaquant qui obtient root modifie quelque chose ; c'est ce delta qui se voit, pas son arrivée.


Mitigation

1. Appliquer les correctifs éditeurs — l'échéance est dépassée

Les deux échéances CISA étaient le 12 septembre. Avec un contournement d'authentification non authentifié sur un équipement exposé, ce n'est pas un sujet de fenêtre de maintenance.

2. Citrix : réduire la surface immédiatement

Si la mise à jour ne peut pas être immédiate :

  • Restreindre l'accès au Gateway par géolocalisation ou par plages d'adresses, si ton usage le permet
  • Authentification multifacteur sur le serveur virtuel AAA — elle ne bloque pas un contournement qui court-circuite l'authentification, mais elle limite l'usage d'identifiants déjà volés
  • Invalider toutes les sessions actives après la mise à jour : c'est la leçon de Citrix Bleed, où les jetons de session volés restaient valides après le correctif

Ce dernier point est important et souvent négligé : patcher ne déconnecte pas un attaquant déjà entré.

3. Cisco FMC : retirer l'exposition

Une console d'administration de pare-feu n'a aucune raison d'être joignable depuis Internet. Si les administrateurs y accèdent à distance, fais-le passer par un VPN et un poste d'administration dédié.

4. Si tu conclus à une compromission

  1. Isoler l'équipement, mais anticipe l'impact : couper un NetScaler Gateway coupe l'accès distant de toute l'organisation
  2. Comparer la configuration à une sauvegarde antérieure validée
  3. Révoquer toutes les sessions et faire tourner les identifiants — comptes d'administration, comptes de service, secrets partagés
  4. Sur le FMC, auditer les politiques déployées sur chaque pare-feu géré : c'est là que se trouve la modification qui compte
  5. Considérer les certificats d'inspection TLS comme exposés s'ils étaient présents sur l'équipement

Pourquoi surveiller en continu vos équipements de sécurité

Les équipements de sécurité partagent un trait qui les rend difficiles à maintenir : ils sont critiques, exposés, et leur indisponibilité est immédiatement visible — ce qui décourage les mises à jour hors fenêtre planifiée. Un NetScaler Gateway qu'on redémarre, c'est toute l'organisation qui perd son accès distant pendant quelques minutes. Résultat : ce sont souvent les équipements les moins fréquemment patchés du parc, alors qu'ils sont les plus exposés.

Avec cveo.tech, inventorie tes pare-feu, passerelles VPN et consoles d'administration avec leur version exacte, et reçois une alerte automatique dès qu'une CVE critique — en particulier une CVE au CISA KEV — en concerne une.

Chaque lundi

Les CVE critiques de la semaine, dans votre boîte mail

Un email par semaine : les vulnérabilités CVSS ≥ 9 publiées ces sept derniers jours, et nos dernières analyses. Rien d'autre.

Double confirmation par email. Désinscription en un clic, à tout moment.

Surveillez les CVE avec l'IA

Recherche IA, scoring CVSS, surveillance de parc et alertes automatiques.