Citrixが、悪用が確認されている重大なゼロデイ脆弱性を修正

Citrixは、8件の新たな脆弱性に対するアップデートを公開しました。この中には、すでに悪用が確認されている2件の重大なゼロデイ脆弱性(CVE)が含まれています。

同社は9月27日のセキュリティ情報で、Citrix NetScaler ADC(旧Citrix ADC)とCitrix NetScaler Gateway(旧Citrix Gateway)に8件の新たな脆弱性があることを確認しました。CVSSスコアは7〜9.5です。

特に緊急性が高いのは、次の2件です。

  • CVE-2026-88771:不適切な入力検証に起因するリモートコード実行(RCE)の脆弱性。認証されていない攻撃者が任意のコマンドを実行できます。デフォルト設定のNetScaler ADCおよびNetScaler Gatewayのすべての環境が影響を受けます
  • CVE-2026-88772:メモリオーバーフローの脆弱性。RCEやサービス拒否(DoS)につながります。DTLS設定が有効なすべての環境が影響を受けます(VPN vServerではデフォルトで有効です)

Citrixはブログ記事で、「対策を講じていないNetScaler環境で、CVE-2026-88771とCVE-2026-88772の悪用が確認されています」と説明しています。さらに、「影響を受ける顧客には、該当する更新バージョンをできるだけ早く適用するよう強く求めます」としています。

Citrixの脆弱性に関する関連記事:Citrix Urges Immediate Patching for Critical NetScaler Vulnerabilities

もう1件注目したいのが、CVE-2026-88773です。NetScaler ADCまたはNetScaler GatewayでHTTP設定が有効な場合に存在する、重大なHTTPリクエストスマグリングの脆弱性で、CVSSスコアは9.3です。

Citrixのセキュリティ情報が出る前から、これらのゼロデイ脆弱性が悪用されているとの報告が出回っていました。

オーストラリア信号局(ASD)のオーストラリアサイバーセキュリティセンター(ACSC)は9月28日、重大な警告を発表し、各組織にパッチ適用を促しました。

オンライン上の報告によると、オランダ国家サイバーセキュリティセンター(NCSC-NL)も、国内の組織に警告を出したとみられます。

米国のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、連邦政府機関に対し、9月30日(水)までにパッチを適用するよう命じました。

悪用の試みの背後にいる人物は明らかになっていません。ただ、2025年には、中国を拠点とするグループ「Salt Typhoon」に関連するサイバー侵入で、Citrixのゼロデイ脆弱性が標的になりました。

残る5件の脆弱性

Citrixが公表した 残りのCVEは次のとおりです。

  • CVE-2026-88774:HTTP URLベースの式の不適切な使用に起因する、機能ポリシーのバイパス(CVSS 7) 
  • CVE-2026-88775:メモリオーバーフローの脆弱性。予測不能な動作や誤動作、DoSにつながります(CVSS 8.8)
  • CVE-2026-88776:メモリオーバーフローの脆弱性。予測不能な動作や誤動作、DoSにつながります(CVSS 8.8)
  • CVE-2026-88777:メモリオーバーフローの脆弱性。予測不能な動作や誤動作、DoSにつながります(CVSS 8.8)
  • CVE-2026-88778:TCP初期シーケンス番号(ISN)の予測が可能になる脆弱性(CVSS 8.8)

同社は、「このセキュリティ情報が対象とするのは、顧客が管理するCitrix NetScaler ADCとCitrix NetScaler Gatewayのみです」と説明しています。「Cloud Software Groupは、Citrixが管理するクラウドサービスとCitrixが管理するAdaptive Authenticationについて、必要なソフトウェアアップデートを適用します」

翻訳元: https://www.infosecurity-magazine.com/news/citrix-patches-critical-zero-days/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。