Citrixは週末にかけて、すでに悪用が確認されているNetScalerの重大なゼロデイ脆弱性2件に対するパッチを急ぎ公開しました。
同社のセキュリティ情報では、NetScaler ADCおよびNetScaler Gatewayに影響する8件の脆弱性を取り上げています。リモートコード実行、HTTPリクエストスマグリング、DoS、セキュリティ機能のバイパスなどが含まれます。
このうちCitrixが悪用を確認したゼロデイ脆弱性は、CVE-2026-88771とCVE-2026-88772です。いずれもCVSSスコアは9.5です。
CVE-2026-88771は、認証なしで悪用可能なリモートコード実行の脆弱性です。デフォルト設定を含め、NetScaler ADCとGatewayのすべての環境が影響を受けます。
CVE-2026-88772はメモリオーバーフローの脆弱性で、リモートコード実行やDoS攻撃に悪用される恐れがあります。DTLS設定が有効な機器が対象で、VPN仮想サーバーではこれがデフォルト設定です。
Citrixは、侵害指標(IoC)も公開しています。
週末には、NetScalerの管理者らがRedditで明らかにしました。ITベンダーやCERT、MDRプロバイダーから、理由の説明もないまま機器をただちに停止するよう指示されたということです。
こうした警告の一部は、オランダ国家サイバーセキュリティセンター(NCSC-NL)が非公開で行った事前通知に基づくものでした。この通知はTLP:AMBERの制限下で共有されたと伝えられています。
Redditのスレッドに投稿されたコピーによると、NCSC-NLは欧州のパートナーCERTから2件のゼロデイ脆弱性の情報を得たと説明しています。さらに、世界各地の複数のCitrix顧客で悪用が確認されたとしています。NetScalerをオフラインにした管理者も複数いましたが、正式な通知を受け取っていないという管理者もいました。
CISAは、CVE-2026-88771とCVE-2026-88772を悪用が確認された脆弱性のカタログ(KEV)に急ぎ追加しました。同機関は注意喚起も出し、「脅威アクターがこれらの脆弱性を世界規模で積極的に悪用している」と警告しています。
CISAは「悪用に成功した場合の影響の大きさに加え、攻撃者が少なくとも一部の脆弱性をすでに悪用していることを踏まえ、ユーザーと管理者にCitrixのセキュリティ情報を確認するよう強く求める。可能であれば、パッチ適用の前に侵害の痕跡がないか確認することを推奨する」としています。
CISAのKEVカタログには現在、Citrix NetScalerの脆弱性が十数件以上登録されています。最近追加されたCVE-2026-19490やCVE-2026-8452も含まれます。
翻訳元: https://www.securityweek.com/citrix-confirms-2-netscaler-zero-days-after-admins-pulled-the-plug/