CISA、攻撃者によるアプライアンス停止を招く新たなNetScaler脆弱性を悪用確認として警告(CVE-2026-88779)

CISAは日曜日、Citrix NetScalerの別の脆弱性「CVE-2026-88779」を「既知の悪用された脆弱性(KEV)カタログ」に追加しました。この脆弱性はメモリオーバーフローのバグで、脆弱なNetScaler ADCやGatewayを機能不全に陥れる恐れがあります。

ベンダーは声明で、次のように述べています。「Citrixは、緩和策を講じていないNetScaler環境に対する標的型攻撃を確認しています。この攻撃はサービス拒否(DoS)につながる可能性があり、条件が繰り返し発動されると、サービスが利用できない状態が続く恐れがあります」

「当社の分析では、この問題はサービスの可用性に影響を及ぼしますが、顧客データの完全性への影響は確認していません」

パッチ適用の動きの後に攻撃を確認

CVE-2026-88779の発見者として、Bishop FoxとwatchTowrの研究者が挙げられています。watchTowrはこの脆弱性を再現しましたが、技術的な詳細はまだ公開していません。

Redditでは、8件の脆弱性を修正するアップグレードを適用した後、自組織のNetScalerアプライアンスがクラッシュや再起動に見舞われたとの報告が相次いでいます。この8件には、実際に悪用されているゼロデイ脆弱性2件、CVE-2026-88771とCVE-2026-88772が含まれます。

攻撃者はこの脆弱性を悪用して、ウェブシェルをインストールするスクリプトをダウンロードし、実行しようとしているとみられます。

セキュリティ研究者のKevin Beaumont氏は、自身のハニーポットが複数のIPアドレスから攻撃を受けたと報告しました。さらに、そのうちの1台でダウンロードされたマルウェアのバイナリを発見したと明らかにしています。

保険会社Geicoに所属するスレットハンターは、探索・スキャンや悪用の試みを特定するためのSIGMAルールを公開しました。ただし、この脆弱性の悪用がリモートコード実行の成功につながるかどうかは、まだ明らかではありません。

影響を受けるバージョンと緩和策

CVE-2026-88779の影響を受けるサポート対象のNetScalerバージョンは、次のとおりです。

  • Citrix NetScaler ADCおよびCitrix NetScaler Gateway 14.1(14.1-73.41より前)
  • Citrix NetScaler ADCおよびCitrix NetScaler Gateway 13.1(13.1-64.28より前)
  • Citrix NetScaler ADC FIPS(14.1-73.41 FIPSより前)
  • Citrix NetScaler ADC FIPSおよびNDcPP(13.1-37.282より前)

オンプレミスの脆弱なNetScaler環境でCVE-2026-88779を悪用できるのは、アプライアンスがGatewayまたはAAA機能と併せてSAML認証(サービスプロバイダーまたはIDプロバイダーのいずれか)を使用するよう構成されている場合に限られます。

Citrixは、利用者に修正版へのアップグレードを推奨しています。あわせて、アップグレードを計画する間にリスクを減らせるよう、グローバル拒否リスト機能で利用できるシグネチャを配布しました。このシグネチャは、既知の悪意あるIPアドレスからのアクセスをブロックするものです。

watchTowrは次のように助言しています。「Citrixは、NetScaler Consoleを通じて、影響を受けたアプライアンスに侵害の兆候がないかを確認する侵害指標(IoC)スクリプトを提供しています。Citrixによると、最新版のスクリプトは、侵害が見つからない場合でも、不審なnobodyプロセスについて誤検知を報告することがあります。管理者は結果を慎重に確認し、アップデートを適用する前に証拠を保全してください」

CISAは米連邦文民機関に対し、10月7日までにこの脆弱性に対処し、侵害の有無を確認するよう命じています。

翻訳元: https://www.helpnetsecurity.com/2026/10/05/cisa-flags-new-exploited-netscaler-flaw-as-attackers-crash-appliances-cve-2026-88779/

本記事は helpnetsecurity.com の記事を翻訳・要約したものです。