セキュリティ
日曜日のNetScalerパッチ公開で、重大な脆弱性3件とそれに次ぐ深刻な問題5件を修正
人生で避けられないのは死と税金だけだと言われます。ここに、Citrixのアプリケーションデリバリーコントローラーおよびゲートウェイ製品「NetScaler」で新たに見つかった重大な欠陥を狙う攻撃者の存在も、そろそろ加えるべきかもしれません。
Citrixは日曜日、8件のCVEについて警告するセキュリティ情報を公開しました。中でも深刻なCVE-2026-88771とCVE-2026-88772は、CVSSスコア9.5の「重大」に分類されています。
CVE-2026-88771はリモートコード実行を可能にする脆弱性で、認証されていない攻撃者が任意のコマンドを実行できる恐れがあります。CVE-2026-88772はメモリオーバーフローの脆弱性で、リモートコード実行やサービス拒否(DoS)につながる可能性があります。
Redditのスレッドには、少なくとも1社のCitrixチャネルパートナーがこれらの欠陥を土曜日の時点で把握しており、Citrixの公表の1日前にNetScalerをオフラインにするよう利用者に促していたとの指摘が投稿されています。
Citrixは、この2件の脆弱性がすでに攻撃を受けていることを確認しています。
この深刻な事態を受け、米国のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)も日曜日にアラートを発表しました。CISAも「脅威アクターがこれらの脆弱性を世界規模で積極的に悪用していることを裏付ける報告とパートナーの脅威インテリジェンスを受け取っている」としています。
アラートは次のように続けています。「Citrix NetScalerアプライアンスの更新は複雑になりやすく、ダウンタイムが必要になる場合もあります。そのためCISAは、組織が影響範囲を評価し、緩和策の優先順位を決め、これらの脆弱性をリスク管理の取り組みに組み込めるよう、本アラートを発行します」
こうしたリスク管理では、3件目の重大な脆弱性も考慮する必要があります。スコア9.3のCVE-2026-88773はHTTPリクエストスマグリングを可能にするもので、フロントエンドサーバーに導入されたセキュリティ制御を回避できる攻撃手法です。
このほかに、NetScalerアプライアンスを不安定にしかねないメモリオーバーフローの脆弱性が3件あり、いずれもスコアは8.8です。同じく8.8のもう1件はTCP初期シーケンス番号(ISN)の予測に関するものです。さらに、HTTP URLベースの式の不適切な使用に起因する機能ポリシーのバイパスもあり、こちらのスコアは7.0です。
Citrixの投稿では、NetScalerに修正が必要かどうかを確認する方法と、適用すべきパッチが説明されています。
幸い、同社は修正を含むOSのリフレッシュ版をすでに用意しています。
NetScalerは、脆弱性が多いことで有名です。2026年3月にも、Citrixが明らかにした重大な脆弱性がすぐに攻撃されました。同様のことは2025年にも起きており、2回にわたって発生したほか、 2023年にもありました。
NetScalerの欠陥は、ファイブアイズ諸国のサイバーセキュリティ機関が毎年公表する「最も悪用された脆弱性」のリストに、2020年から2023年まで毎年登場しました。
このように脆弱性の歴史が長いにもかかわらず、パッチを適用しない利用者もいます。パッチ適用のための作業時間を確保するのが常に容易とは限らないため、それも無理はありません。しかしNetScalerはほぼ常に攻撃を受けています。セキュリティベンダーも、パッチなしでも欠陥のある機器を安全に使えるようにする補完的な制御の開発を強めています。その状況を踏まえると、パッチを適用しない理由は説明しにくいでしょう。®