剣 KENSAI
Bulletin de Sécurité 31 mars 2026 · 9 min de lecture

Citrix NetScaler activement exploité (CVE-2026-3055), RCE F5 BIG-IP requalifiée en critique, injection SQL Fortinet EMS in the wild, le toolkit russe CTRL détourne le RDP

Trois vulnérabilités critiques d'appliances réseau sont désormais activement exploitées, visant Citrix NetScaler, F5 BIG-IP et Fortinet FortiClient EMS. Un toolkit russe baptisé CTRL, récemment découvert, détourne des sessions RDP via des tunnels FRP. L'implant WebSocket RoadK1ll permet un mouvement latéral furtif. Apple introduit des avertissements dans le Terminal de macOS pour contrer l'ingénierie sociale ClickFix. CareCloud révèle une violation de données de santé affectant des dossiers patients.


1. Citrix NetScaler CVE-2026-3055 — Exploitation active qui vole les sessions administrateur

⚠ CRITIQUE — Exploitation active depuis le 27 mars

CVE-2026-3055 (CVSS 9.3) est activement exploitée pour extraire les identifiants de session d'authentification des appliances Citrix NetScaler. Corrigez immédiatement si configurée en tant que fournisseur d'identité SAML.

Citrix a divulgué CVE-2026-3055 le 23 mars — une vulnérabilité critique de lecture excessive de mémoire affectant les NetScaler ADC and NetScaler Gateway appliances configurées comme fournisseurs d'identité SAML. En quelques jours, des acteurs malveillants ont commencé à l'exploiter in the wild.

La société de sécurité watchTowr a confirmé une exploitation active depuis des IP d'acteurs malveillants connus depuis le 27 mars, qualifiant la faille de rappel des dévastatrices vulnérabilités CitrixBleed de 2023 et 2025. Leur analyse révèle que le CVE couvre en réalité au moins deux bugs distincts de lecture excessive de mémoire:

Une exploitation réussie divulgue des informations sensibles, notamment des identifiants de session administrateur authentifiés, pouvant permettre une prise de contrôle complète de l'appliance. Au 28 mars, ShadowServer recense 29 000 NetScaler ADC et 2 250 instances Gateway exposées en ligne.

Versions concernées

ProduitVersions vulnérablesVersion corrigée
NetScaler ADC / GatewayAvant 14.1-60.5814.1-60.58+
NetScaler ADC / GatewayAvant 13.1-62.2313.1-62.23+
NetScaler ADC / GatewayAvant 13.1-37.26213.1-37.262+

watchTowr a critiqué la divulgation de Citrix, la qualifiant de « malhonnête » en raison de sa description incomplète, et a publié un script Python pour aider les défenseurs à identifier les hôtes vulnérables. Le bulletin de Citrix ne reconnaît toujours pas l'exploitation in the wild.


2. RCE F5 BIG-IP APM — Requalifiée de DoS à critique, des webshells déployés

⚠ CRITIQUE — Des webshells déployés sur les appareils non corrigés

CVE-2025-53521 a été requalifiée de déni de service à RCE critique. La CISA a ordonné aux agences fédérales de corriger avant le 30 mars. Plus de 240 000 instances BIG-IP sont exposées en ligne.

F5 Networks a requalifié CVE-2025-53521 de vulnérabilité de déni de service en faille d'exécution de code à distance (RCE) de sévérité critique après avoir découvert que des attaquants déploient des webshells sur des appareils BIG-IP APM non corrigés.

BIG-IP APM (Access Policy Manager) est une solution centralisée de gestion des accès utilisée par plus de 23 000 clients dans le monde, dont 48 entreprises du Fortune 50. La vulnérabilité permet à des attaquants non authentifiés d'obtenir une RCE sur les systèmes dont des politiques d'accès sont configurées sur un serveur virtuel.

F5 a publié des indicateurs de compromission (IOC) et a exhorté les défenseurs à vérifier le contenu des disques, les journaux et l'historique du terminal à la recherche de signes d'activité malveillante. La CISA a ajouté la faille à son catalogue Known Exploited Vulnerabilities le 27 mars et a exigé que les agences fédérales appliquent le correctif avant le 30 mars.

ShadowServer recense actuellement plus de 240 000 instances BIG-IP exposées à Internet, bien que le pourcentage vulnérable à ce CVE spécifique reste incertain. Les vulnérabilités BIG-IP ont historiquement été exploitées à la fois par des groupes étatiques et cybercriminels.


3. Injection SQL Fortinet FortiClient EMS — Exploitation confirmée

🔶 ÉLEVÉ — Exploitation observée 4 jours avant la reconnaissance publique

CVE-2026-21643 permet une RCE non authentifiée via injection SQL contre FortiClient EMS. Près de 1 000 instances sont exposées publiquement.

La société de renseignement sur les menaces Defused a confirmé que CVE-2026-21643, une vulnérabilité critique d'injection SQL dans FortiClient EMS de Fortinet, fait l'objet d'une exploitation active depuis au moins quatre jours avant sa divulgation publique — bien qu'elle soit marquée comme « non exploitée » sur les listes KEV de la CISA et d'autres organismes.

La faille permet à des acteurs malveillants non authentifiés d'exécuter du code arbitraire via des requêtes HTTP malveillantes ciblant l'interface web GUI de FortiClientEMS. Les attaquants peuvent dissimuler des instructions SQL dans l'en-tête Site des requêtes HTTP.

Selon Shodan, près de 1 000 instances FortiClient EMS sont exposées publiquement, avec plus de 1 400 IP recensées par ShadowServer aux États-Unis et en Europe. Fortinet n'a pas encore mis à jour son avis pour reconnaître l'exploitation in the wild.

Remédiation


4. Toolkit russe CTRL — Un RAT .NET sur mesure détourne le RDP via des tunnels FRP

🔶 RENSEIGNEMENT SUR LES MENACES — Nouveau framework d'accès d'origine russe

Toolkit .NET sur mesure découvert sur un répertoire ouvert. Facilite le phishing d'identifiants, l'enregistrement de frappe, le détournement RDP et le tunneling inversé.

Des chercheurs de Censys ont découvert CTRL, un toolkit d'accès à distance d'origine russe jusqu'alors non documenté, distribué via des fichiers raccourcis Windows (LNK) armés déguisés en dossiers de clés privées.

Le toolkit, récupéré depuis un répertoire ouvert à l'adresse 146.19.213[.]155 en février 2026, est développé en .NET et fournit une chaîne d'attaque complète :

La chaîne d'attaque commence lorsqu'une victime double-clique sur un fichier LNK armé (Private Key #kfxm7p9q_yek.lnk). Cela déclenche un PowerShell caché qui efface la persistance existante, décode un blob Base64 en mémoire et établit une connexion vers hui228[.]ru:7000. Le stager modifie ensuite les règles du pare-feu, crée des utilisateurs locaux backdoor et lance un serveur shell cmd.exe sur le port 5267 accessible via le tunnel FRP.

Le composant de collecte d'identifiants est particulièrement sophistiqué — il bloque Alt+Tab, Alt+F4 et d'autres raccourcis d'échappement, et valide les codes PIN saisis auprès du véritable système d'authentification Windows en boucle jusqu'à capture réussie.


5. RoadK1ll — Implant de pivotement basé sur WebSocket

Le fournisseur de détection et réponse managées Blackpoint a identifié RoadK1ll, un implant Node.js qui utilise un protocole WebSocket personnalisé pour transformer les machines compromises en points de relais pour le mouvement latéral.

Contrairement aux malwares traditionnels qui écoutent les connexions entrantes, RoadK1ll établit des connexions WebSocket sortantes vers l'infrastructure de l'attaquant, puis tunnelise le trafic TCP à la demande. Comme les connexions proviennent de l'hôte compromis, elles héritent de sa confiance réseau et contournent les contrôles périmétriques.

Capacités clés

Notamment, RoadK1ll ne dispose pas de mécanismes de persistance traditionnels (pas de clés de registre, de tâches planifiées ni de services) — il ne fonctionne que tant que son processus est actif. Toutefois, sa capacité à atteindre des systèmes internes, des interfaces de gestion et des segments réseau non exposés en fait un outil de pivotement dangereux.


6. Apple bloque les attaques ClickFix dans macOS Tahoe 26.4

Apple a discrètement introduit une fonctionnalité de sécurité dans macOS Tahoe 26.4 qui bloque le schéma « coller-exécuter » exploité par les attaques d'ingénierie sociale ClickFix. Lorsque les utilisateurs collent des commandes potentiellement dangereuses dans le Terminal depuis Safari, le système retarde l'exécution et affiche un avertissement sur les risques.

Les attaques ClickFix incitent les utilisateurs à copier des commandes malveillantes (souvent déguisées en instructions de « réparation » ou en étapes de vérification) et à les coller dans le Terminal, contournant les mesures de sécurité traditionnelles puisque c'est l'utilisateur qui initie l'action. La nouvelle fonctionnalité explique qu'aucun dommage n'a été causé et met en garde contre les tactiques des escrocs.

Apple n'a pas mentionné cette fonctionnalité dans les notes de version officielles de macOS 26.4. Les tests des utilisateurs suggèrent que les avertissements pourraient être basés sur la session (déclenchés une fois par session) et pourraient impliquer une certaine analyse des commandes pour éviter les faux positifs sur des commandes anodines.


7. Violation de données de santé chez CareCloud — Dossiers patients compromis

La société informatique de santé CareCloud a révélé une violation de données via un dépôt auprès de la SEC après que des pirates ont accédé à son infrastructure le 16 mars, provoquant une interruption réseau d'environ huit heures affectant l'un de ses six environnements de dossiers de santé électroniques (EHR).

L'entreprise basée dans le New Jersey, qui fournit des solutions SaaS, de gestion du cycle des revenus et de dossiers de santé électroniques, a confirmé que l'environnement compromis contenait des dossiers de santé de patients. L'ampleur des personnes concernées reste sous enquête.

CareCloud a fait appel à l'équipe de réponse cyber d'un cabinet comptable Big Four pour une investigation judiciaire. Tous les systèmes ont été restaurés et l'accès de l'attaquant a été révoqué. Aucun groupe de ransomware n'a revendiqué la responsabilité de l'attaque.


Tableau de bord des priorités de correction

CVEProduitSévéritéStatutAction
CVE-2026-3055Citrix NetScaler ADC/GatewayCritique (9.3)ExploitéeCorriger immédiatement
CVE-2025-53521F5 BIG-IP APMCritiqueExploitée (webshells)Corriger + vérifier les IOC
CVE-2026-21643Fortinet FortiClient EMSCritiqueExploitéeMettre à niveau vers 7.4.5+

Gardez une longueur d'avance sur les menaces critiques

Recevez des bulletins de sécurité quotidiens et des renseignements sur les menaces directement dans votre boîte mail.

Découvrir KENSAI →

Restez raisonnablement paranoïaque,

KENSAI Security Intelligence · 31 mars 2026

Articles connexes

Premier Zero-Day 2026 de Chrome + IA... Plateforme de sécurité DORA pour entreprises : tests de résilience opérationnelle numérique KENSAI vs SonarQube : Meilleur...