NetScalerのゼロデイ脆弱性2件が判明、Citrix利用企業に混乱広がる

読了時間:4分

Citrixは9月27日、深刻度の高い2件のNetScalerゼロデイ脆弱性を公表しました。悪用の報告を受け、顧客の間では数日前から警戒が広がっていました。

CVE-2026-88771は、不適切な入力検証に起因するリモートコード実行(RCE)の脆弱性で、CVSSスコアは9.5です。もう1件のCVE-2026-88772はメモリオーバーフローの脆弱性で、こちらもCVSSスコアは9.5です。RCEや分散型サービス妨害(DDoS)攻撃につながるおそれがあります。2件のゼロデイはいずれも、CitrixのNetScaler Application Delivery Control(ADC)およびGetaway製品のデフォルト構成に影響します。

Citrixはセキュリティ情報で「未対策のNetScaler環境に対する、CVE-2026-88771およびCVE-2026-88772の悪用が確認されている」と説明し、顧客にソフトウェアの更新を強く促しました。

しかし、悪用の可能性を指摘する情報は、9月25日にRedditのスレッドで最初に公になっていました。watchTowrの創業者兼CEOであるベンジャミン・ハリス(Benjamin Harris)氏によると、攻撃は「少なくとも1週間前」に始まっていたことを示す証拠もあります。

NetScaler攻撃をめぐる情報伝達の混乱

9月25日、Redditでは複数のCitrixユーザーが、ITプロバイダーやセキュリティチームからNetScaler機器の停止を求められたと投稿しました。さらに、あるRedditユーザーは、オランダ国家サイバーセキュリティセンター(NCSC-NL)がNetScalerのゼロデイ攻撃の可能性を警告した非公開の事前通知を投稿しましたが、この投稿は後に削除されました。悪用活動に関するTenableのFAQによると、この警告は、情報の公開共有を制限するトラフィックライトプロトコル(TLP):AMBER+STRICTの制限下で配布されていました。

9月26日には、watchTowrがソーシャルメディアへの投稿で、NetScaler利用企業に対するゼロデイ攻撃の可能性を警告しました。同社はXへの投稿で、「パッチ未公開のCitrix NetScaler RCE脆弱性が複数出回っているとの噂に、現在急いで対応しています。詳細はほとんど分かっていませんが、情報には信頼性があります」と述べました。

同日のうちに、ハリス氏はLinkedInへの投稿で、噂が事実だったと明らかにしました。同氏は「詳細はほとんど分かっていませんが、信頼できる情報源から噂を裏付ける確認が取れました。事態を深刻に受け止め、NetScaler機器を直ちにオフラインにしてください」と書いています。

ところが、Citrixがゼロデイを公表したのは翌日で、他のNetScaler脆弱性とあわせて公表し、パッチも公開しました。一方でハリス氏は、各国のCERTなど信頼できる情報源によれば、悪用は少なくとも1週間前に始まっていたと指摘しています。GreyNoiseも昨日、ブログ記事で、悪用を最初に検知したのは9月24日だったと明らかにしました。

ゼロデイの噂にCitrixが沈黙、広がる困惑

ハリス氏は、報告された攻撃についてCitrixが沈黙を続けたことを問題視しています。悪用可能な時間が急速に短くなっている今日のサイバー脅威の状況では、数日はおろか「数時間でも重要です」と強調しました。

同氏はDark Readingの取材に対し、「ゼロデイが悪用されること自体は珍しくありません。これまで何度も見てきました。ただ、そうした状況では通常、現時点では対処しきれないリスクがあることをユーザーに知らせるものです。今日、人々が不満を抱いているのは、まさにその点だと思います」と語りました。

ハリス氏はさらに、昨日公開されたCVE-2026-88771の技術分析のためにwatchTowrのチームが解析したパッチは、日付が9月24日だったと述べました。このことから、Citrixは先週の時点で悪用活動を把握していたことがうかがえますが、正確な時期は不明です。

Dark ReadingはCitrixに対し、悪用活動をいつ把握したのか、また攻撃の規模はどの程度なのかについてコメントを求めました。同社はこれらの質問には答えず、次の声明を出しました。

「Citrix NetScaler ADCおよびCitrix NetScaler Gatewayに深刻な脆弱性が見つかったため、問題に対処する新バージョンのソフトウェアを直ちに開発し、公開しました。当社は常に、最新バージョンのソフトウェアを速やかに導入するようお客様に推奨しています。今回も改めてこの方針をお伝えし、最新リリースの更新による恩恵をお客様がすぐに受けられるようにします」

ハリス氏は、ゼロデイの噂に対するCitrixの沈黙は「ほとんど意図的」に見えると批判しました。同社はもっと早く行動し、状況を顧客に明確に説明すべきだったと指摘します。実際には、NetScalerの管理者は板挟みとなり、噂の段階の攻撃情報を頼りに、ネットワーク全体で機器を停止すべきかどうか議論せざるを得ませんでした。

同氏は「噂が出始めたら、人々をただパニックに陥らせてはいけません」と話しています。

NetScaler利用企業へのリスク

ハリス氏によると、この2件のゼロデイ脆弱性は、NetScaler製品のデフォルト構成に影響し、どちらも容易に悪用できるため、企業にとって特に危険です。

同氏は「インターネットに接続されていれば、脆弱です」と述べ、顧客にとってこれ以上ないほど悪い条件が重なったと付け加えました。

第一に、NetScalerは重要インフラ分野を含む多くの大企業や組織で使われており、攻撃者にとって価値の高い標的になっていると、ハリス氏は指摘します。「明らかに高い能力を持つ攻撃者がいて、Citrix NetScalerを運用するあらゆる組織に入り込める、いわばマスターキーを手にしています。しかも実際にそれを使っているのです」と話しています。

一方、Palo Alto Networksは、スキャンの結果、インターネット上に公開されているNetScalerインスタンスが5万件以上あることが分かったと報告しました。組織内のすべてのNetScaler機器を停止するのは極端に思えるかもしれませんが、今回のケースでは妥当な判断になり得るとハリス氏は言います。NetScaler ADCとGatewayを修正済みバージョンに更新できない場合は、製品の停止を検討すべきだとしています。

翻訳元: https://www.darkreading.com/vulnerabilities-threats/netscaler-zero-days-chaos-citrix

本記事は darkreading.com の記事を翻訳・要約したものです。