← 記事一覧

セキュリティ

Citrix は日曜日、悪用されている NetScaler のゼロデイ 2 件を認めた。管理者たちはすでに、理由を知らされないまま装置を停止させていた

Citrix は 9 月 27 日、NetScaler の脆弱性 8 件を扱うセキュリティ情報 CTX697096 を公開した。うち 2 件は CVSS 9.5 のリモートコード実行であり、すでに悪用が確認されているという。その警告は 2 日前、詳細を伴わないまま取引先やナショナル CERT を経由して管理者に届いていた。この非公式の経路が、いまやエッジ装置の脆弱性公開の実態である。

MAI
NetScaler の公式ブランド画像。無地の背景に NetScaler のワードマークを置いたもので、Citrix が NetScaler 製品ラインに使用している。

Citrix は 9 月 27 日日曜日、NetScaler ADC と NetScaler Gateway の脆弱性 8 件を扱うセキュリティ情報 CTX697096 を公開した。うち 2 件、CVE-2026-88771 と CVE-2026-88772 はいずれも CVSS 9.5 で、すでに攻撃に使われている。同社の書きぶりに曖昧さはない。「緩和策を適用していない NetScaler 環境に対する CVE-2026-88771 および CVE-2026-88772 の悪用が観測されている」。

この一文が出たときには、相当な数の NetScaler 装置が、自分がどの脆弱性から身を隠しているのか説明できない管理者の手で、すでに 2 日間停止させられていた。

セキュリティ情報が扱う範囲

CVECVSSCitrix による説明
CVE-2026-887719.5不適切な入力検証によるリモートコード実行 — 悪用あり
CVE-2026-887729.5メモリオーバーフローによるリモートコード実行またはサービス拒否 — 悪用あり
CVE-2026-887739.3HTTP リクエストスマグリング
CVE-2026-887747.0HTTP URL 式の不適切な処理によるポリシーバイパス
CVE-2026-887758.8予測不能な挙動またはサービス拒否を招くメモリオーバーフロー
CVE-2026-887768.8Oracle 負荷分散構成におけるメモリオーバーフロー
CVE-2026-887778.8HTTP 以外の L7 プロトコル機能に関わるメモリオーバーフロー
CVE-2026-887788.8TCP シーケンス番号の予測

影響を受けるビルドは NetScaler ADC / Gateway の 14.1-73.37 より前の 14.1 系と、13.1-64.23 より前の 13.1 系で、FIPS 版はそれぞれ別のビルド水準で修正されている。対処は 14.1-73.37 または 13.1-64.23 以降への移行である。ただし更新だけでは閉じない項目が 1 つある。CVE-2026-88778 は、Citrix が文書化している TCP 設定の変更も必要になる。パッチを当てただけで終える組織は、これを抱えたままになる。

CISA も同日、独自の注意喚起「Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway」を公開し、同じ 9 月 27 日付で Known Exploited Vulnerabilities カタログへの追加も掲載している。

情報より先に警告が届いた

ここで注目すべきなのは順序である。週末のあいだ、非公開の警告が IT 取引先、マネージドサービス事業者、法執行機関の連絡先、各国のサイバーセキュリティ機関を通じて伝わっていった。オランダの NCSC-NL は国内の組織に事前通知を行った。watchTowr は 9 月 26 日、「パッチ未提供の Citrix NetScaler の RCE 脆弱性が複数、実環境で流通しているという噂に急ぎ対応している」と公表し、「詳細は乏しいが、情報は信頼できる」と判断を示した。これらの欠陥はフォレンジック調査の過程で浮上したものだった。被害組織の名は挙げられず、watchTowr は誰の調査だったのかも述べていない。

判断を下さなければならない人々に届いたのは、出所の確かな噂に近いものだった。ある管理者は BleepingComputer にこう語っている。

IT 取引先のセキュリティチームから電話があった。詳細は何も言えないが、NetScaler を停止するよう勧める、と。

これは組織全体のリモートアクセス、負荷分散、認証を落とせという要請である。しかも土曜日に、その中身を電話の相手が共有を許されていない警告を根拠に。実行した組織もあった。Kiteworks の顧客も、その前の週末に、連邦の脅威情報を根拠として 6 時間にわたり同様の対応を求められていた。

防御側がいま取るべきこと

修正済みビルドへ更新し、CVE-2026-88778 向けの TCP 設定変更を別途適用すること。影響を受けるビルドで稼働し、インターネットから到達可能だった装置は、単に脆弱だったのではなく侵害された可能性があるものとして扱うこと。セッションを終端し資格情報を保持する機器は、ソフトウェアを更新しても清浄にはならない。Citrix 自身の案内も、証跡の保全(スナップショット、ログ、コアダンプ)、装置の隔離、資格情報の再設定、証明書の失効を指している。そして同社は長年繰り返してきた一文をここでも繰り返している。「NetScaler の管理サービスを公衆インターネットに公開してはならない」。

この最後の指示は注意して読む価値がある。これは緩和策のように聞こえて、緩和策ではない。管理プレーンはもともと公開してはならないものだった。サービスプレーン、つまりゲートウェイ、仮想サーバー、利用者が認証を行う対象は、公開されていなければ装置としての機能を持たない。もともと閉じているはずだった扉を閉めても、実際に攻撃を受けている面は狭まらない。

繰り返される型

NetScaler の緊急対応は 6 週間で 2 度目になる。Citrix は 8 月 19 日、認証バイパスの CVE-2026-19490 を修正し、CISA は 9 月 9 日にこれを KEV カタログへ追加した。8 月に更新した組織は今回の対象外にはならず、両者は同じ製品という点を除いて関係がない。

エッジ装置は、業界の脆弱性公開プロセスが目に見えて機能しない場所になった。設計上インターネットに面し、横展開を安価にする資格情報を抱え、そしてベンダーは事後に悪用を認める立場に立つことが日常になっている。その隙を埋めているのは非公式の網である。取引先からの電話、CERT の事前通知、自らが信じる噂を公表する調査会社。そしてその網は、理由を示さないまま組織に重い判断を求めるかたちで機能している。ある程度までは機能する。同時にそれは誰も設計していない仕組みであり、監査も優先度付けも計画も、そこには乗らない。次に土曜日に取引先から電話が来たとき、防御側が持っている入力は、その相手をどれだけ信頼しているかだけである。

Sources: Citrix security bulletin CTX697096, CISA alert: Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway, CISA Adds Two Known Exploited Vulnerabilities to Catalog, BleepingComputer: Citrix admins warned to shut down NetScalers over 2 exploited zero-days, The Hacker News: Warning: Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation

続けて読む