Citrix NetScaler ADC(旧Citrix ADC)とCitrix NetScaler Gateway(旧Citrix Gateway)に存在する2件の重大なゼロデイ脆弱性が、すでに悪用されています。早急なパッチ適用が必要です。これらの脆弱性は、Citrixが2026年9月27日に公開したセキュリティ情報で詳細が明らかにされた8件の脆弱性の一部です。このうち6件は深刻度が「高」で、CVSS v4.0のスコアは7.0から8.8の範囲です。重大な脆弱性2件のCVSSベーススコアは9.5です。
- CVE-2026-88771は、不適切な入力検証に起因する重大なリモートコード実行の脆弱性です。悪用に成功すると、攻撃者が任意のコマンドを実行できる可能性があります。この脆弱性は、Citrix NetScaler ADCおよびCitrix NetScaler Gatewayのすべての環境に影響します。
- CVE-2026-88772は、リモートコード実行やサービス拒否につながるおそれがある、重大なメモリオーバーフローの脆弱性です。NetScaler ADCまたはNetScaler GatewayでDTLS設定が有効になっている場合に影響を受けます。VPN vServerでは、この設定がデフォルトで有効です。
残る6件の脆弱性は次のとおりです。
- CVE-2026-88775、CVE-2026-88776、CVE-2026-88777(CVSS 8.8):予測不能な動作や誤動作、またはサービス拒否につながるメモリオーバーフローの脆弱性
- CVE-2026-88778(CVSS 8.8):TCP初期シーケンス番号(ISN)の予測が可能になる欠陥
- CVE-2026-88774(CVSS 7.0):機能ポリシーのバイパス(HTTP URLベースの式の不適切な使用)
これらの脆弱性は、Citrix NetScaler ADCおよびCitrix NetScaler Gatewayの次のバージョンに影響します。
- Citrix NetScaler ADCおよびCitrix NetScaler Gateway 14.1:14.1-73.37より前
- Citrix NetScaler ADCおよびCitrix NetScaler Gateway 13.1:13.1-64.23より前
- Citrix NetScaler ADC FIPS:14.1-73.37 FIPSより前
- Citrix NetScaler ADC FIPSおよびNDcPP:13.1-37.279より前
Citrixが管理するクラウドサービスとAdaptive Authenticationには、すでに脆弱性を修正するソフトウェア更新が適用されています。一方、ユーザー自身が管理するCitrix NetScaler ADCおよびCitrix NetScaler Gatewayの環境では、パッチの適用が必要です。2件の脆弱性は悪用が確認されているため、Citrixは利用者に対し、できるだけ早くアップグレードするよう強く求めています。脆弱性の悪用がどの程度広がっているかは、明らかにされていません。
脆弱性が修正された更新バージョンは次のとおりです。
- Citrix NetScaler ADCおよびCitrix NetScaler Gateway 14.1-73.37以降のリリース
- Citrix NetScaler ADCおよびCitrix NetScaler Gateway 13.1-64.23以降の13.1系リリース
- Citrix NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS以降の14.1-FIPS系リリース
- Citrix NetScaler ADC 13.1-FIPSおよび13.1-NDcPP 13.1.37.279以降の13.1-FIPS系および13.1-NDcPP系リリース
翻訳元: https://www.hipaajournal.com/citrix-zero-day-vulnerabilities-exploited-sept-2026/