国家支援型とみられるハッカー、9月初旬からNetScalerのゼロデイを悪用(CVE-2026-88772)

Mandiantの最高技術責任者(CTO)であるCharles Carmakal氏は、最近公表されたNetScalerの2件の脆弱性のうち、ゼロデイとして悪用されたCVE-2026-88772を突いた初期の標的型侵入について、「高度で、国家の支援を受けているとみられる攻撃者」が背後にいる可能性が高いと指摘しています。

同氏によると、MandiantとGoogle Threat Intelligence Group(GTIG)は、北米と欧州で数十の組織が被害を受けていることを把握しています。被害組織には「政府機関、金融サービス、教育、通信、法務・専門サービスの各分野が含まれます」。

NetScalerの2件のゼロデイが悪用される

2026年9月27日、Citrix NetScaler ADCおよびGatewayでゼロデイ脆弱性の可能性がある攻撃が確認されたとして、世界各地の組織に通知が届き始めてから数日がたっていました。この日Citrixは、CVE-2026-88771とCVE-2026-88772の2件の脆弱性が悪用されていたことを認めました。

いずれも、リモートの攻撃者が脆弱なアプライアンス上でリモートコード実行(RCE)を達成できる脆弱性です。前者はデフォルト設定のすべてのデバイスで成立します。一方、後者はDTLS設定が有効な場合にのみ悪用できます。

CVE-2026-88771の悪用の試みと成功例については、すでにセキュリティ企業や研究者が詳細を報告しています。これに対し、MandiantのインシデントレスポンダーとGoogle Threat Intelligence Group(GTIG)の研究者は今回、CVE-2026-88772を利用した攻撃に関する独自の調査結果を公開しました。

両者によると、CVE-2026-88772の実環境での悪用を最初に確認したのは2026年9月下旬です。ただし、悪用活動は少なくとも9月初旬から続いていたといいます。

攻撃の流れ

研究者らは、次のように分析しています。「CVE-2026-88772を悪用すると認証を回避でき、NetScaler Packet Processing Engine(NSPPE)が未処理のまま異常終了します。攻撃者はこれを足がかりに、最初のroot権限を獲得します」

「Google Threat Intelligence Groupは悪用コードを入手していません。ただ、現場のテレメトリーを分析すると、細工された不正な形式、あるいは断片化されたレコードヘッダーを送信することで、パケットエンジン内のヒープメモリの境界が破壊されているとみられます。これにより制御フローが乗っ取られ、基盤となるFreeBSD上で、root権限の任意のシェルコードが実行されます」

一部の攻撃では、侵入後に最初のWebシェルペイロードがhttpd.confを改変していました。これはアプライアンスに組み込まれたApache Webサーバーの設定ファイルです。改変により、Webサーバーは.debファイルをPHPスクリプトとして処理するようになります。その結果、攻撃者は偽装したファイル拡張子のWebシェルを/netscaler/gui/vpn/scripts/linuxに密かに設置できました。

研究者らは「別の侵入では、攻撃者がより巧妙な設定フックを実装し、Webシェルの実行を画像リクエストに偽装していました」と述べています。

攻撃者は複数のWebシェルを使い、標的デバイス上でコマンドを実行して永続化を図っていました。さらに、研究者らがSLAPSHOTと名付けたTCPトンネリングツールも使用し、内部ネットワークへの通信をプロキシしていました。

パッチ適用だけでは不十分

Carmakal氏は、さまざまな攻撃者によるCVE-2026-88772とCVE-2026-88771の大規模かつ無差別な悪用が予想されると述べています。

後者については、技術的な詳細とPoC(概念実証コード)がオンラインで共有されたことを受け、手当たり次第に攻撃を仕掛ける大規模な悪用がすでに始まっています。

前者についても、悪用の拡大はすでに始まっている可能性が高いといえます。watchTowrの研究者が火曜日、この脆弱性の分析結果と「Detection Artefact Generator」を公開しました。

Googleの研究者は、脅威ハンティング、封じ込め、修復に関する詳細なガイダンスを公開しています。NetScaler ADCやGatewayを運用するすべての組織が、これに従うべきです。Carmakal氏はさらに、修正版へのアップグレードだけでは攻撃者を排除できず、窃取された認証情報に関するリスクにも対処できないと強調しています。

翻訳元: https://www.helpnetsecurity.com/2026/09/30/cve-2026-88772-netscaler-exploitation-zero-day/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。