攻撃者がCitrix NetScalerの重大なゼロデイ脆弱性「CVE-2026-88772」を悪用する攻撃が確認されています。この脆弱性を突かれると、脆弱なApplication Delivery Controller(ADC)およびGatewayアプライアンスで、認証なしにroot権限を奪われます。
Vulnerabilityassessment service
攻撃者は初期侵入後、カスタムPHP Webシェルやトンネリングツールを設置し、内部ネットワークへ侵入を広げます。Mandiant ConsultingとGoogle Threat Intelligence Group(GTIG)は、この攻撃キャンペーンについて報告しています。それによると、キャンペーンは少なくとも9月初旬から続いており、北米と欧州の組織に被害が出ています。
影響を受けるのは、Datagram Transport Layer Security(DTLS)を有効にしたNetScaler ADCおよびNetScaler Gatewayです。DTLSはVPN仮想サーバーのデフォルト設定で有効になっています。
CitrixはこのバグにCVSS v4スコア9.5を付与しました。緩和策を適用していないシステムへの攻撃で悪用されたことも確認しています。
Citrix NetScalerのゼロデイ
CVE-2026-88772は、NetScaler Packet Processing Engine(NSPPE)のメモリオーバーフローの脆弱性です。攻撃者は、UDPポート443での認証前の暗号ハンドシェイク中に、不正な形式の、または断片化されたDTLSレコードヘッダーを送り付けることで、この脆弱性を悪用できます。
細工されたトラフィックによってパケット処理コンポーネントのヒープメモリが破壊されると、実行フローが書き換えられます。その結果、FreeBSDベースのOS上で、root権限による任意のシェルコードが実行されます。攻撃者は有効なNetScaler認証情報を持たなくても、公開状態のアプライアンスを乗っ取れます。
Mandiantは、悪用の痕跡として2つを確認しています。1つ目は、「Handshake failure – Internal Error」という理由付きで、DTLSv1.0のSSLハンドシェイク失敗がログに記録されることです。2つ目は、その後にNSPPEの終了またはクラッシュが`/var/log/messages`に記録されることです。管理者は、この2つのイベントが組み合わさって発生した場合、優先度の高い侵入の兆候として扱うべきです。
システムを掌握した攻撃者は`/etc/httpd.conf`を改ざんし、スクリプト以外のファイルもPHPファイルとして実行できるようにしていました。一部の事例では、NetScalerのVPNスクリプト用ディレクトリ内で、Webシェルが`.deb`や`.sig`の拡張子に偽装されていました。
攻撃者は、次の2つの方法で永続化を図っています。
- `AddHandler application/x-httpd-php .deb`ディレクティブにより、`.deb`ファイルをPHPとして登録する。
- `AliasMatch`を使い、一見無害な`/vpn/media/*.ico`へのリクエストを悪意のある`.sig`ファイルに割り当てる。これにより、システムは`.sig`ファイルをPHPとして扱う。
このキャンペーンでは、カスタムPHP Webシェル「WHIPSHOT」が使われました。WHIPSHOTは、標準のHTTPヘッダー経由でBase64エンコードされたコマンドを受け取ります。エラーを抑制し、偽のHTTP 404応答を返して不正な活動を隠すこともできます。
このWebシェルは、コマンド&コントロール(C2)通信に`HTTP_NSC_LDAP`、`HTTP_NSC_CLIENTTYPE`、分割された`HTTP_X_UX`値などのヘッダーを利用していました。
さらに攻撃者は、Python製のTCPトンネラー「SLAPSHOT」も設置していました。SLAPSHOTは、エフェメラルポート上にループバックプロキシを作成し、内部ホストへのアクセスを可能にします。任意のTCPセッションを開いたり、データを送受信したり、閉じたりできるため、偵察、認証情報の窃取、横展開に使われます。
初期の悪用後も昇格した権限を維持するため、攻撃者は`chmod u+s /bin/sh`コマンドで`/bin/sh`にSUIDビットを設定し、その後アプライアンスまたはApacheサービスを再起動しました。`-rwsr-xr-x`のような権限を持つシェルは、侵害の重大な兆候です。
Citrixは修正版をリリースしています。影響を受けるアプライアンスを使用する組織は、NetScaler 14.1-73.37以降、または13.1-64.23以降へ早急にアップグレードしてください。CVE-2026-88772と、別の脆弱性CVE-2026-88771は、いずれも実際の攻撃で悪用が確認されています。
運用上、すぐにパッチを適用できない場合、防御側は可能な限りDTLSを無効化し、上流のファイアウォールでUDPポート443への受信トラフィックを遮断してください。
これらの対策はCVE-2026-88772の影響を減らせる可能性があります。しかし、パッチ適用の代わりにはならず、悪用が確認されているもう1つの脆弱性を防ぐこともできません。
Vulnerabilityassessment service
侵害の痕跡が見つかった組織は、次の対応を取ってください。
まず、影響を受けたアプライアンスを隔離し、高可用性構成の同期を停止します。可能であれば、フォレンジック分析のためにシステムの状態を保全してください。パッチ適用後にはNetScalerおよび連携先の認証情報をローテーションし、下流のCitrixインフラで横展開が行われていないかを調査します。
SOCのアラート調査を1件あたり21分短縮。IOCのコンテキストを即座に把握し、迅速な対応を実現: SOCにTI Lookupを導入
翻訳元: https://gbhackers.com/hackers-exploit-citrix-netscaler-zero-day/