Citrix管理者に警告、悪用中のゼロデイ2件を受けNetScalerの停止を

Citrix NetScalerに、未修正のゼロデイ脆弱性が2件存在し、すでに攻撃で悪用されているとの情報が伝えられています。サイバーセキュリティ機関やセキュリティ研究者、ITプロバイダーは、パッチが来週にも公開される見通しであることを踏まえ、非公開で各組織に注意を促しています。

この問題の兆候は、Citrixの管理者がRedditに相次いで投稿したことで表面化しました。ITサプライヤーやセキュリティチームが個別に連絡を取り、NetScalerアプライアンスを停止するよう助言してきたといいます。

「ITサプライヤーのセキュリティチームから電話があった。詳細は教えてもらえなかったが、Netscalerをただちに停止するよう勧められた」と、ある管理者は投稿しています。

ほかの管理者からは、法執行機関やCERT、各国のサイバーセキュリティ機関も、この問題について各組織に連絡していたとの声が上がっています。

サイバーセキュリティ企業のwatchTowrはその後、「信頼できる情報源(authoratitive sources)」で情報を確認したうえで、未修正のCitrix NetScalerのリモートコード実行の脆弱性が複数、実際に悪用されているという「噂に急ぎ対応している」と公表しました。

「未修正のCitrix NetScalerのRCE脆弱性が複数出回っているという噂に、現在急ぎ対応しています。詳細はほとんど分かっていませんが、情報は信頼できます」と、watchTowrは述べています。

watchTowrによると、今回の警告は、Citrixが8月に公表したNetScalerの2件の脆弱性、CVE-2026-19490およびCVE-2026-19489とは無関係です。

CVE-2026-19490は認証バイパスの脆弱性で、深刻度は「クリティカル」です。特定の構成でAAA仮想サーバーまたはGatewayとして設定されたNetScalerアプライアンスが影響を受けます。

今月初めにBleepingComputerが報じたとおり、概念実証(PoC)のエクスプロイトが公開された後、研究者はCVE-2026-19490を悪用する試みを観測し始めました。

CISAも9月9日、CVE-2026-19490を「既知の悪用された脆弱性(KEV)カタログ」に追加しています。

watchTowrはその後、さらに詳しい情報を明らかにしました。今回の件には、未修正のままで、すでに実環境で悪用されているリモートコード実行の脆弱性が2件関わっているといいます。

「Citrixからの連絡とパッチは、来週初めに出る見込みです」と、watchTowrは説明しています。

「脆弱性は2件で、どちらもRCEです。未修正のゼロデイで、フォレンジック調査中に発見され、実環境で悪用されています」

BleepingComputerはこのゼロデイについてCitrixに問い合わせましたが、回答は得られていません。

NCSCの警告で新たな詳細が判明

オランダ国家サイバーセキュリティセンター(NCSC-NL)は、オランダ国内の組織に送付したとされる事前通知(プレ通知)の中で、さらに詳しい情報を共有していました。

この通知のコピーは複数の人物がオンラインで共有しています。通知によると、NCSC-NLは欧州のパートナーCERTから、Citrix NetScalerに存在する2件のクリティカルなゼロデイ脆弱性について情報を受け取りました。

通知によれば、いずれの脆弱性も単独でリモートコード実行につながり得ます。このうち1件は、攻撃者がシェルコードをメモリに直接配置できるといいます。もう1件の技術的な詳細は、調査が続いていました。

通知には、CVE識別子は未割り当てで、Citrixもアドバイザリを公表していないと記されています。ただしCitrixはパッチを準備しており、来週初めに公開される見込みだということです。

侵害指標(IoC)は、その時点では入手できていませんでした。NCSCはCitrixと連絡を取り、追加の技術情報や想定されるIoCの提供を求めているとも述べています。

通知によると、Citrixはこれらの脆弱性を、顧客環境でのインシデントレスポンス調査中に発見しました。

調査の結果、実際に悪用されていることが判明したため、Citrixは欧州連合(EU)のサイバーレジリエンス法(Cyber Resilience Act)に基づく通知を提出しました。

NCSCの通知は、世界各地の複数のCitrix顧客で悪用が確認されたとしています。ただし、脆弱性が広範囲で悪用されているかどうかは把握していないとのことです。

Citrixがパッチや脆弱性の追加の技術情報を公開すれば、悪用の試みが増える可能性があるとも警告しています。

NetScalerアプライアンスの更新はダウンタイムを伴う場合があります。そのためNCSCは、この事前通知の狙いを次のように説明しています。各組織が準備する時間を確保し、可能な範囲で防御策を講じたうえで、Citrixがパッチを公開したらすぐに適用できるようにすることです。

BleepingComputerはオランダNCSCに対し、ネット上で出回っているこのアドバイザリが本物かどうか確認を求めました。

NCSC-NLは通知の真偽についてコメントを避けましたが、その回答は、サイバーセキュリティ機関が脆弱性の情報を非公開で共有していたというCitrix管理者の報告と符合します。

「NCSC-NLは、国家CSIRTおよび指定組織向けの分野別CSIRTとしての役割の一環として、オランダに影響を及ぼす関連動向やサイバー脅威を24時間365日監視しています」と、NCSC-NLはBleepingComputerに述べました。

「各組織が適切な対策を講じられるよう、情報や助言を提供しています。ただ、御社は当センターの対象組織ではないため、現時点でこれ以上の情報は開示できません」

Citrixは2件の脆弱性を正式には公表していません。今回のゼロデイについては、公開されているCVE識別子や影響を受けるバージョンの情報、IoC、公式の緩和策のガイダンスも存在しません。

Citrixがパッチや公式ガイダンスを公開するまでの間、管理者はインターネットに公開されているNetScalerアプライアンスを、可能であればオフラインにしてください。それが難しい場合は、信頼できるネットワークとIPアドレスからのみアクセスできるよう制限し、リスクを減らす必要があります。

最低限の対策として、NetScalerの管理インターフェースをインターネットに公開しないでください。あわせて、アクセスを信頼できるIPアドレスに限定してください。

翻訳元: https://www.bleepingcomputer.com/news/security/citrix-admins-warned-to-shut-down-netscalers-over-2-exploited-zero-days/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。