Point sécurité de fin septembre : failles Citrix, mises à jour Apple et vol de jetons Microsoft
Une veille pour la semaine du 24 septembre 2026, complétée par l’avis Citrix NetScaler du 27 septembre. Trois sujets distincts appellent des réponses différentes.

Citrix : corriger les systèmes NetScaler exposés
Dans son bulletin du 27 septembre, Citrix recense huit vulnérabilités touchant NetScaler ADC et Gateway. L’éditeur indique que CVE-2026-88771 et CVE-2026-88772 ont été exploitées sur des déploiements non corrigés. La première concerne toutes les configurations, y compris par défaut, et peut permettre l’exécution de commandes à distance sans authentification. La seconde vise les systèmes où DTLS est activé, notamment les serveurs VPN virtuels où cette fonction l’est par défaut. Recensez les équipements concernés, appliquez les versions corrigées indiquées par Citrix et recherchez d’éventuels signes de compromission. Publié après le 24 septembre, ce bulletin est ajouté à cette veille en complément.
Apple : mises à jour et défaut d’authentification de compte
Les notes de sécurité d’iOS 27 et iPadOS 27, publiées le 14 septembre, mentionnent CVE-2026-20683, un défaut du parcours « Se connecter avec Apple » qui pouvait permettre à une application malveillante d’accéder au compte Apple d’un utilisateur. Apple indique avoir corrigé le problème en améliorant la gestion de l’état. Consultez la page des mises à jour de sécurité Apple pour identifier la dernière version compatible avec chaque appareil et vérifier son installation. Apple ne présente pas ce défaut comme une campagne généralisée confirmée de vol de jetons.
Microsoft : hameçonnage par code d’appareil et vol de jetons
Dans ses recherches du 22 septembre, Microsoft décrit EvilTokens, un service d’hameçonnage qui détourne le flux légitime d’authentification par code d’appareil. La victime peut effectuer une vraie connexion tout en donnant à l’attaquant des jetons réutilisables. Microsoft rapporte des accès aux boîtes aux lettres, l’exfiltration de courriels et des mécanismes de persistance via des règles malveillantes ou l’enregistrement de nouveaux appareils. Examinez les connexions inhabituelles par code d’appareil, les échanges de jetons, les règles de boîte aux lettres et les nouveaux appareils. En cas de compte touché, suivez la procédure Microsoft de réponse au vol de jetons, notamment la révocation des jetons d’actualisation et l’examen des modifications de messagerie.
Actions pour les équipes de sécurité
Désignez un responsable pour chaque sujet : exposition et correctifs NetScaler, couverture des mises à jour Apple et investigation des identités Microsoft 365. Conservez les éléments de preuve et traitez chaque incident séparément. Un pare-feu peut limiter l’accès à des destinations malveillantes et rendre l’activité réseau plus visible ; la révocation des jetons et l’installation des correctifs doivent toutefois être effectuées sur les plateformes concernées.


