新たなゼロデイ脆弱性の悪用が始まったことを受け、Citrix NetScaler の管理者は週末、自社のアプライアンスを守るために対応に追われました。
管理者らは金曜日、パッチを完全に適用済みの NetScaler システムが再起動を繰り返していると最初に報告しました。その後まもなく Citrix は、実環境で悪用されている別のゼロデイ脆弱性の存在を認めました。
Citrix によると、この新たな脆弱性は CVE-2026-88779 として追跡されており、深刻度は「高(High)」に分類されています。SAML SP または SAML IdP として構成された NetScaler ADC と NetScaler Gateway のインスタンスに影響するメモリオーバーフローの問題です。
Citrix はブログ記事で次のように説明しています。「Citrix は、緩和策を講じていない NetScaler 環境を狙った標的型攻撃を確認しています。この攻撃はサービス拒否(DoS)につながる可能性があります。この状態が繰り返し引き起こされると、サービスが利用できないままになる恐れがあります。分析の結果、この問題はサービスの可用性に影響を与えるものの、顧客データの完全性への影響は確認されていません」(Citrix の説明)。
今回の攻撃が確認されたのは、NetScaler の管理者が、実際に悪用されている 2 件のゼロデイ脆弱性CVE-2026-88771 と CVE-2026-88772について警告を受けてからわずか数日後のことです。この 2 件の影響で、一部の顧客はアプライアンスの稼働停止を余儀なくされていました。
Citrix は CVE-2026-88779 を DoS 脆弱性と説明していますが、リモートコード実行にも悪用できる可能性を示唆する兆候があります。
セキュリティ研究者の Kevin Beaumont 氏は、この脆弱性を「PitScaler 2」と名付けました(CVE-2026-88771 と CVE-2026-88772 は「PitScaler」と呼ばれています)。同氏は、パッチ適用済みのハニーポットインスタンスに対する悪用の試行を確認したと明らかにしました。また、ハニーポットの 1 つでは、ダウンロードされたマルウェアのバイナリが実行されていたことも報告しています。
Reddit ユーザーらは当初、CVE-2026-88771 と CVE-2026-88772 の攻撃への対応として最新バージョンに更新済みの NetScaler アプライアンスが、再起動を繰り返していると報告しました。被害を受けた管理者がログを調べたところ、ユーザー名フィールドにシェルコマンドが仕込まれた認証リクエストが見つかりました。これは、悪意のあるスクリプトを取得して実行させることを狙ったものです。
このスクリプトを入手したあるユーザーによると、スクリプトは Web シェルの設置、再起動後の永続化、アプライアンスの設定情報とバックアップのアップロードを試みるものでした。ただし、スクリプトが実際に実行された証拠はないと注意を促しています。
パッチが提供される前、管理者らからは、サポートの待ち時間が数時間に及ぶことや、暫定的な回避策ではクラッシュを止められない場合があることへの不満が上がっていました。
米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は 10 月 4 日、CVE-2026-88779 を悪用が確認された脆弱性カタログ(KEV)に追加し、連邦政府機関に対して 10 月 7 日までに対処するよう指示しました。CISA が 2026 年に KEV カタログへ追加した、悪用が確認された NetScaler の脆弱性は、これで 6 件目です。