Citrixは日曜日、2件の重大な脆弱性と6件の比較的深刻度の低い脆弱性に対するパッチを公開しました。ある専門家は「月曜日では遅すぎる」と警告しています。
Citrix NetScaler ADCおよびNetScaler Gatewayのユーザーは、システムをオフラインにして直ちにパッチを適用するよう、週末に呼びかけられました。両製品で、認証不要のリモートコード実行が可能な2件の重大なゼロデイ脆弱性が見つかり、実際に攻撃を受けていることが明らかになったためです。
watchTowrのCEOであるBenjamin Harris氏は日曜日、LinkedInへの投稿で「月曜日では遅すぎる」と書きました。
その後Citrixは、リモートから悪用可能な2件の脆弱性が攻撃を受けていることを認め、両方の修正版をリリースしました。同社は日曜日に公開したセキュリティ情報で、影響を受ける顧客は「できるだけ早く」パッチ適用済みバージョンをインストールするよう求めています。
NetScalerアプライアンスは、VPNやリモートアクセス、負荷分散、その他のアプリケーション配信サービスを提供し、多くの企業ネットワークで重要な役割を担っています。
Citrixは、悪用が確認された2件の脆弱性をCVE-2026-88771およびCVE-2026-88772として管理しています。修正は、NetScaler ADCおよびGatewayの14.1-73.37以降、13.1-64.23以降で提供されており、対応するFIPSビルドとNDcPPビルドも利用できます。
CVE-2026-88771は、NetScaler ADCとNetScaler Gatewayに存在する重大なリモートコード実行(RCE)の脆弱性で、不適切な入力検証が原因です。CVSSスコアは9.5で、認証されていない攻撃者がアプライアンス上で任意のコマンドを実行できます。
Citrixによると、デフォルト設定を含むすべてのNetScaler ADCおよびNetScaler Gatewayが影響を受けます。この脆弱性の前提条件を満たすために、追加の機能は必要ありません。Citrixが同アプライアンスの別の重大なセキュリティホール2件にパッチを適用してから、まだ1カ月もたっていません。
CVE-2026-88772もCVSSスコアは9.5です。メモリオーバーフローが関係し、リモートコード実行やサービス拒否(DoS)につながる可能性があります。悪用にはDatagram Transport Layer Security(DTLS)が有効である必要があります。ただしCitrixは、VPN仮想サーバではデフォルトで有効になっていると指摘しており、多くのNetScaler Gateway環境が該当することになります。
Citrixは、緩和策を講じていない環境で両脆弱性の悪用を確認したとしています。一方watchTowrは、これらの脆弱性が修正の提供前に悪用されていたと報告しています。
米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は日曜日、両脆弱性を「既知の悪用された脆弱性(KEV)カタログ」に追加しました。
NetScalerの脆弱性、さらに6件
Citrixは日曜日のセキュリティアップデートで、ほかにも6件の脆弱性に対処しました。ただし同社は、これらの影響は特定の設定に左右されると説明しています。
CVE-2026-88773はスコアが9.3で、HTTPリクエストスマグリングの脆弱性です。HTTPまたはSSL仮想サーバを使用している環境が影響を受けます。CVE-2026-88774はスコアが7.0で、HTTP URLの処理に関連する機能ポリシーのバイパスです。Citrixは、URLの正規化を行えばWAFやセキュリティルールの回避を防げると説明しています。
さらに3件のメモリオーバーフローの脆弱性、CVE-2026-88775、CVE-2026-88776、CVE-2026-88777は、いずれもスコアが8.8です。それぞれの設定条件下で、予測不能な動作やサービス拒否を引き起こす可能性があります。
最後の脆弱性であるCVE-2026-88778もスコアは8.8で、TCP初期シーケンス番号(ISN)の予測に関するものです。Citrixによると、「Enhanced ISN Generation」を有効にすれば対処できます。
Citrixは、このセキュリティ情報が顧客管理型のNetScalerアプライアンスを対象にしていると説明し、影響を受ける環境を直ちにアップグレードするよう推奨しています。また同社は、アプライアンスが侵害された可能性を顧客が判断する助けとして、汎用的な侵害指標(IOC)をNetScaler Console経由で提供しています。