Citrix NetScaler のRCEゼロデイ、世界規模で数週間にわたり悪用される(CVE-2026-88771、CVE-2026-88772)

Citrixは、NetScaler ADCおよびNetScaler Gatewayに存在する重大・高severity度の脆弱性8件を修正しました。うち2件(CVE-2026-88771、CVE-2026-88772)はゼロデイ攻撃で悪用されており、侵害されたデバイスにWebシェルが仕掛けられていました。

これらの脆弱性の存在と悪用をめぐる噂は、金曜日にReddit上で浮上しました。ITベンダーからの警告が発端とみられ、その情報はオランダ国家サイバーセキュリティセンター(NCSC-NL)から得たものとみられます。

セキュリティ研究者のKevin Beaumont氏によると、欧州の政府関係筋は今週ずっと、組織に対して攻撃が進行中だと警告してきました。攻撃は今月に入ってからずっと続いているといいます。

同氏は「潤沢なリソースを持つ点からみて、国家が関与している可能性が高い。狙いは10代の若者による愉快犯ではなく、スパイ活動だろう」とコメントしています。

Tenableのシニアスタッフ・リサーチエンジニアであるSatnam Narang氏は、「公開情報からは、悪用が広範囲に及んでいるかどうかは確認されていない」と指摘しました。

「現時点で、攻撃者に関する詳細は公表されていません。ただ、当社の調査では、過去7年間にCitrix NetScalerを標的とした脅威アクターの活動のうち、約3分の2は高度な持続的脅威(APT)グループによるものでした。残る3分の1は、ランサムウェアグループとそのアフィリエイトによるものです」

悪用された脆弱性

Citrix NetScaler ADCは、ネットワークトラフィックの管理やアプリケーション向けファイアウォールの構築に使われる、アプリケーションデリバリー・セキュリティプラットフォームです。NetScaler Gatewayは、社外のユーザーが社内ネットワークやアプリケーションに接続できるようにする、セキュアなリモートアクセス/VPNソリューションです。

Citrixは日曜日、CVE-2026-88771からCVE-2026-88778までの脆弱性に対するパッチを公開しました。同社は「未対策のNetScaler環境で、CVE-2026-88771とCVE-2026-88772の悪用が確認されている」としています。

CVE-2026-88771は不適切な入力検証に起因する脆弱性です。デフォルト設定で稼働する脆弱なデバイス上で、リモートの未認証の攻撃者が任意のコマンドを実行できます。悪用にユーザーの操作は不要です。

NCSC-NLは日曜日、「この脆弱性により、攻撃者はゲートウェイの完全な制御を奪い、その背後にある社内ネットワークに直接アクセスできる」と述べました。

CVE-2026-88772はメモリオーバーフローの脆弱性で、リモートコード実行(RCE)やサービス拒否(DoS)につながる恐れがあります。ユーザーの操作なしにリモートから悪用できますが、条件はNetScaler ADCまたはNetScaler GatewayでDTLS設定が有効になっていることです(仮想VPNサーバーではデフォルトで有効です)。

2件の脆弱性は、それぞれ単独で悪用できます。

影響を受けるのは、顧客が自ら管理する以下の環境です。

  • Citrix NetScaler ADCおよびCitrix NetScaler Gateway:v14.1はv14.1-73.37より前、v13.1はv13.1-64.23より前
  • Citrix NetScaler ADC FIPS:v14.1-73.37 FIPSより前、およびFIPSとNDcPPはv13.1-37.279より前

ベンダーは「NetScalerインスタンスを使用するSecure Private Access Hybrid環境も、これらの脆弱性の影響を受ける」と説明しています。そのうえで顧客に対し、修正を含むバージョンへアップグレードしたうえで侵害の痕跡を確認し、兆候が見つかった場合はインシデント対応の手順に従うよう促しています。

調査とインシデント対応

Beaumont氏は「パッチ適用後は、すべての機器でWebシェルの有無を確認する必要がある」としています。一方で、NetScaler Console経由でCitrixが提供する検知スクリプトは、攻撃以降に対象デバイスのログがローテーションされていない場合にしか機能しないと指摘しました。

活動は数週間前に始まっているため、ログはすでにローテーションされている可能性が高いといいます。同氏は、SIEMのログで「User-Agentフィールドの直後(スペースなし)にあるbase64文字列」や、「『pitboss』の後にIFSという文字列が続くログ行(pitboss*IFS)、またはpitboss*b64decode」を確認するよう助言しています。

同氏はさらに、Webシェルは機器ごとに固有であり、攻撃者が痕跡を消すアンチフォレンジックのコマンドを実行していたことも明らかにしました。

Citrixは、脅威アクターが戦術・技術・手順(TTP)やインフラを頻繁に変更するため、同社が示した侵害指標(IoC)では「実際の侵害を特定できない可能性がある」と認めました。そのため顧客は「経験豊富なフォレンジック調査員の支援を受け、自社環境を評価すべきだ」としています。

米国のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は日曜日、悪用が確認された2件の脆弱性を「既知の悪用された脆弱性(KEV)カタログ」に追加しました。米連邦文民機関に対しては、水曜日(2026年9月30日)までに対処し、侵害の痕跡を確認するフォレンジックトリアージを実施するよう命じています。

CISAは「脅威アクターがこれらの脆弱性を世界規模で積極的に悪用していることを、報告およびパートナーの脅威インテリジェンスで確認した」と警告しています。

NCSC-NLは各組織に対し、アップデートを適用する前に、少なくとも1か月前までさかのぼるデバイスのメモリとログファイルをバックアップするよう助言しています。また、アップグレード後も、不審なトラフィックや異常な動作がないかデバイスを監視し続けるよう呼びかけています。

翻訳元: https://www.helpnetsecurity.com/2026/09/28/citrix-netscaler-rce-zero-days-exploited-for-weeks-cve-2026-88771-cve-2026-88772/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。