「パッチを当てても安心できない」 Citrix NetScalerゼロデイ、CISAが異例の対応を要求:「緊急」の脆弱性が複数
CitrixのNetScaler ADC/Gatewayで8件の脆弱性が公開された。そのうち2件は「緊急」(Critical)のゼロデイで、既に世界規模で悪用されているという。CISAが要求した異例の対応とは。
米国土安全保障省サイバーセキュリティ・インフラストラクチャセキュリティ庁(以下、CISA)は2026年9月27日(現地時間)、「Citrix NetScaler ADC」と「Citrix NetScaler Gateway」に影響する8件の脆弱(ぜいじゃく)性について警告した。このうち2件は「緊急」(Critical)のゼロデイで、既に悪用も確認されている。
CISAは可能であれば更新前に侵害の兆候を確認し、侵害が疑われる場合、更新によって調査に必要な可視性が失われる可能性があるため、フォレンジックの証拠を保存するよう求めている。
Criticalのゼロデイ2件は世界規模での悪用を確認
公開されたのは、CVE-2026-88771〜CVE-2026-88778の8件だ。Citrixによると、以下のバージョンが影響を受けるという。
- Citrix NetScaler ADC/Gateway 14.1-73.37未満
- Citrix NetScaler ADC/Gateway 13.1-64.23未満
- Citrix NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS未満
- Citrix NetScaler ADC 13.1-FIPS/13.1-NDcPP 13.1-37.279未満
このうちCVE-2026-88771とCVE-2026-88772は、CISAの「既知の悪用された脆弱性カタログ」(KEV:Known Exploited Vulnerabilities Catalog)に追加された。CISAは両脆弱性について、脅威アクターによる世界規模での積極的な悪用を確認している。Citrixも、修正されていないCitrix NetScaler環境で両脆弱性の悪用を確認したとしている。
CVE-2026-88771は、不適切な入力検証に起因するリモートコード実行(RCE)の脆弱性だ。認証されていない攻撃者が任意のコマンドを実行できる可能性があり、CVSS v4.0の基本値は9.5、深刻度は「緊急」とされる。
注意が必要なのは、この脆弱性には特定の追加機能を有効にするといった前提条件がないことだ。Citrixによれば、デフォルト構成を含む全てのCitrix NetScaler ADC/Gatewayデプロイメントが影響を受ける。
一方、CVE-2026-88772はメモリオーバーフローに起因し、RCEまたはサービス拒否(DoS)につながる可能性がある。こちらもCVSS v4.0は9.5、深刻度は「緊急」だ。ただし、悪用にはDTLSが有効であることが前提となる。Citrixは、VPN仮想サーバではDTLSがデフォルトで有効になっているとしている。
両方とも「緊急」のRCE脆弱性ではあるが、CVE-2026-88771は追加機能の有無にかかわらず影響を受けるのに対し、CVE-2026-88772にはDTLSという条件がある。管理者は単に「使っている機能」を確認するだけでなく、対象バージョンそのものを確認する必要がある。
残る6件の脆弱性にも「緊急」が1件含まれる。CVE-2026-88773はHTTP Request Smugglingに関する脆弱性で、CVSS v4.0は9.3だ。HTTP構成が有効なCitrix NetScaler ADC/Gatewayが影響を受ける。
CVE-2026-88774はHTTP URLベースの式の不適切な利用による機能ポリシーの回避で、CVSS v4.0は7.0。CVE-2026-88775〜88777はメモリオーバーフローによる予測不能な動作や誤動作、DoSにつながる脆弱性で、それぞれスコア8.8の深刻度「高」(High)となっている。
CVE-2026-88778はTCP Initial Sequence Number(ISN)の予測に関する脆弱性で、CVSS v4.0は8.8の深刻度「高」。こちらは修正版への更新に加え、Citrixが案内するTCP設定の変更も必要になる。
Citrixは影響を受ける顧客に対し、各ブランチの修正版への更新を強く推奨している。今回の8件については、14.1-73.37以降、13.1-64.23以降などが修正版となる。
Citrixは「Citrix NetScaler Console」を通じて侵害指標を提供している他、今回の8件を対象としたセキュリティ情報で各脆弱性の前提条件や確認方法を案内している。
CVE-2026-88771とCVE-2026-88772については、悪用が確認されているため、パッチ適用前に侵害されているかどうかを確認してほしい。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
「CTFはAIによって終わりました」 現役ハッカーが見た「人間の敗北」
「もうAIに勝てる人間はほとんどいない」。CTFは競技として崩壊し、脆弱性探索は“パチンコ”と化し、CVEの所持は何の実績にもならなくなった。日本有数の実績を持つ現役ハッカーが語る、AIの華々しい性能向上の裏にある負の側面とは。
デジタル庁、さくらインターネット、三重県 3つの事件に共通した“盲点”
デジタル庁のGSS、さくらインターネット、三重県。2026年に明らかになった3つのセキュリティ事案は、VPNの脆弱性、初期パスワード、私物USBと一見すると別々の問題に見えます。ところが、横並びで見ると意外な共通点がありました。
「ヒューマン・イン・ザ・ループ万能説」崩壊 AIエージェント時代に企業が迫られる“防御の再設計”
AIエージェントが企業インフラを操作し、攻撃側もAIで侵入作業を分単位に圧縮する時代。従来の静的な権限管理や「人間が最後に承認すれば安全」という前提は崩れ去ろうとしています。NISTの最新提言と現場の脅威事例から、AI時代に求められる新たなセキュリティと防御の再設計を掘り下げます。
「ハッキングコンテストはAIによって終わった」ゼロデイ発見が激変 迫られる“防御の再設計”
ハッキングコンテストはAIに敗れ、脆弱性管理は「パッチパンデミック」に陥り、AIエージェントは暴走して企業インフラに侵入。企業はAIエージェント時代の脆弱性管理をどう再設計すべきでしょうか。