Citrix NetScalerのゼロデイ脆弱性が悪用される、直ちにパッチ適用を

パスワード不要で侵入可能

Citrix NetScalerに対する最新の攻撃は、パスワードをまったく必要としません。Citrixは、NetScaler ADCとNetScaler Gatewayに存在する2件の深刻なゼロデイ脆弱性を公表しました。攻撃者はインターネット経由で、企業のVPNなどのエッジサービスを直接攻撃できます。

2件の脆弱性は、いずれもCVSS 4.0で9.5と評価されています。しかも、修正プログラムが存在しない段階で、攻撃者はすでに悪用していました。NetScalerは、そのわずか数週間前にも認証バイパスの脆弱性を突かれたばかりです。

2件の重大な脆弱性

CVE-2026-88771:不適切な入力検証

1件目の脆弱性は、入力値の検証が不適切なことに起因します。リモートの攻撃者はアカウントを必要としません。また、標的側に特別な機能や特殊な設定がなくても攻撃が成立します。

攻撃に成功すると、NetScalerアプライアンス上で任意のコマンドが実行されます。Citrixは過去にも、認証不要の同種の攻撃に対して緊急で修正を公開してきました。

CVE-2026-88772:メモリオーバーフロー

2件目のゼロデイ脆弱性は、メモリオーバーフローを引き起こします。リモートコード実行やサービス拒否(DoS)につながる恐れがあります。

悪用にはDTLSの有効化が条件です。ただし、NetScaler上の仮想VPNサーバーは、このプロトコルを既定で有効にしています。そのため、一般的な企業のゲートウェイは、すでに攻撃条件を満たしています。

影響を受けるNetScalerのバージョン

これらの脆弱性は、次のブランチのNetScaler ADCおよびNetScaler Gatewayに影響します。

  • バージョン14.1:ビルド14.1-73.37より前
  • バージョン13.1:ビルド13.1-64.23より前
  • 14.1-FIPS:14.1-73.37 FIPSで修正
  • 13.1-FIPSおよび13.1-NDcPP:13.1-37.279以降が必要

独自のNetScalerインスタンスを使用するHybrid Secure Private Accessの構成も影響を受けます。以前にも、同じ製品群で似たメモリオーバーフローの脆弱性が、リモートコード実行のリスクをもたらしていました。

取るべき対応

この2件のゼロデイ脆弱性に回避策はありません。そのためCitrixは、管理者に修正済みビルドへのアップグレードを強く求めています。

インターネットに公開しているシステムでは、アップデートだけでは不十分な場合があります。管理者はまず、ログなどのフォレンジックデータを保全してください。次に、デバイスに侵害の痕跡がないかを確認します。最後に、攻撃者が到達した可能性のあるパスワード、シークレット、証明書をすべて更新してください。

公表までの経緯

最初の公開警告は9月26日に出されました。watchTowrは、実際の侵害調査の過程で、未知のリモートコード実行の脆弱性2件を把握しました。CVE番号が割り当てられる前に、顧客へ注意を促しています。

9月27日、Citrixはパッチを公開しました。同じ時期に、CISAは両脆弱性を悪用が確認された脆弱性(KEV)カタログに追加しています。公式アドバイザリの公開後、watchTowrは2件のゼロデイ脆弱性の技術的な詳細を公開しました。

ほかに6件の脆弱性も修正

Citrixは、NetScaler ADCとGatewayのそのほかの6件の問題も修正しました。HTTPリクエストスマグリング、複数のメモリ処理エラー、設定に依存する脆弱性などが含まれます。修正の全リストと悪用条件は、Citrixのセキュリティ情報に掲載されています。

同社は、インターネットに公開しているVPN、Gateway、AAAサーバーの管理者に対し、新しいビルドを最優先で適用するよう勧めています。

繰り返されるエッジデバイスへの攻撃

NetScalerがこうした事態に直面するのは初めてではありません。2025年夏には、CitrixBleed 2の脆弱性により、攻撃者がデバイスのメモリを読み取り、有効なセッショントークンを盗み出せる状態になりました。特筆すべきは、攻撃ツールが広く出回る前に、防御側が不審な活動を確認していたことです。

2025年6月には、別の重大な脆弱性により、細工した1件のリクエストでゲートウェイをオフラインにできる状態でした。この脆弱性はGatewayやVPNの構成にも影響しました。エッジデバイスは、またしても直接の標的となったのです。

過去の侵害では、さらに深刻な被害が出ています。2023年には、NetScalerに侵入した攻撃者がデバイス上にWebシェルを設置し、そのままインフラの奥深くまで侵入しました。保護するはずのゲートウェイが、実質的に企業ネットワークへの恒久的な入り口になったのです。

翻訳元: https://meterpreter.org/citrix-netscaler-zero-day/

本記事は meterpreter.org の記事を翻訳・要約したものです。