CRA Kit
Blog · · 2 min de lecture · CRA · Cyber Resilience Act

Une faille dans votre passerelle peut déclencher vos 24 h

Citrix NetScaler est exploité activement selon CISA, et ça peut être votre incident même sans éditer NetScaler.

Deux failles chez Citrix

D’après The Hacker News, le 28 septembre 2026, deux failles critiques dans Citrix NetScaler sont exploitées activement dans le monde entier. La CISA le confirme. D’après Security Affairs, à la même date, ces failles rejoignent le catalogue KEV de la CISA.

Le catalogue KEV ne recense que les vulnérabilités dont l’exploitation est confirmée. C’est le critère de l’article 3, point 42 du Cyber Resilience Act : des éléments fiables indiquant qu’un acteur malveillant a exploité la faille sans l’autorisation du propriétaire.

Le réflexe qui ne suffit pas

Avec une entrée KEV, le réflexe est de vérifier si le composant touché est une dépendance de votre produit. Si oui, l’article 14, paragraphe 1 s’applique : alerte précoce sous 24 h, notification sous 72 h, à compter de votre connaissance de l’exploitation.

Mais on n’embarque pas NetScaler dans un produit. C’est souvent une passerelle d’accès ou un VPN, une brique d’infrastructure derrière votre service. Si vous n'éditez pas NetScaler, vous n'êtes pas fabricant de NetScaler. Ça ne vous sort pas du règlement pour autant.

Quand l’incident devient le vôtre

L’article 14, paragraphe 5, définit l’incident grave par ses effets : ça touche la disponibilité, l’authenticité, l’intégrité ou la confidentialité de données ou fonctions sensibles ou importantes, ou ça conduit à l’introduction ou l’exécution de code malveillant dans votre produit ou chez vos utilisateurs.

Prenez un éditeur qui héberge son SaaS derrière une passerelle NetScaler. Un attaquant passe par cette faille, entre dans l’infrastructure, et pousse une mise à jour vérolée à travers le mécanisme de mise à jour du produit. La vulnérabilité appartient à Citrix. Votre obligation de notification, elle, porte sur l’incident qui touche vos systèmes ou vos utilisateurs.

Le paragraphe 3 impose la même alerte précoce sous 24 h et la même notification sous 72 h, au même CSIRT coordinateur et à l’ENISA. Le compte à rebours démarre à la connaissance de l’incident, pas à la publication du correctif Citrix.

Ce qui reste pour 2027

Aucune amende n’est attachée à ce devoir de notification avant le 11 décembre 2027, date à laquelle l’article 64 entre en vigueur. Le devoir lui-même court depuis le 11 septembre 2026, et il ne dépend pas de l’origine de la faille.

Tout ça suppose que vous soyez fabricant au sens de l’article 3, point 13. Le test de périmètre répond à cette question en deux minutes : https://crakit.eu/fr/champ-d-application/

Ce n’est pas un conseil juridique.

Ce n’est pas un conseil juridique.

LD
Louann Duclos

A construit CRA Kit. Écrit ici sur ce que le règlement demande à une petite société de logiciel. Tous les billets · Flux RSS