このメモリオーバーフローの脆弱性は、特定の条件下でサービス拒否(DoS)状態を引き起こす可能性があります。
Citrixは土曜日、ゼロデイ脆弱性として悪用されていた、NetScaler ADCおよびNetScaler Gatewayのメモリオーバーフローの脆弱性について、顧客に直ちにパッチを適用するよう呼びかけました。
同社によると、この脆弱性はCVE-2026-88779として追跡されており、特定の前提条件を満たした場合、顧客が管理するNetScaler環境でサービス拒否状態を引き起こす可能性があります。
Citrixは、緩和策を講じていないNetScalerシステムに対する標的型攻撃を確認しており、攻撃が繰り返された場合にはシステムが利用不能になる可能性があると説明しています。また、こうした攻撃が顧客データの完全性にどのような影響を与えうるかについては、まだ完全には特定できていないとしています。
前提条件は、NetScalerの環境が、GatewayまたはAAA機能と組み合わせてSecurity Assertion Markup Language(SAML)で認証されているかどうかに基づきます。
米国のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は日曜日、CVE-2026-88779を「既知の悪用された脆弱性(KEV)カタログ」に追加しました。連邦文民行政機関は、それぞれの環境でこの脆弱性を緩和するため、水曜日までの対応期限が設けられています。ランサムウェアとの関連は確認されていません。
対応への支障
このサービス拒否状態が発見されたのは、数千社のCitrix顧客が、同じ製品に存在する2件のゼロデイ脆弱性への対応に追われている最中でした。Citrixはこれに先立ち、CVE-2026-88771として追跡されているリモートコード実行の脆弱性と、CVE-2026-88772として追跡されているメモリオーバーフローの脆弱性について警告していました。セキュリティ研究者によると、これらは8月下旬から悪用されています。
Shadowserver Foundationは、2万を超えるインスタンス が公開状態にあり、悪用される可能性があることを確認しています。
国家とのつながりが疑われる攻撃者によって、複数の業種にわたる数十社の企業や政府機関が侵害されています。
Citrixは、これらの脆弱性の悪用に成功すると、リモートコード実行、サービス拒否、HTTPリクエストスマッジング、ポリシーのバイパスなど、さまざまな影響が生じる可能性があると警告しています。Google Threat Intelligence GroupとMandiant Consultingの研究者は、展開されたカスタムWebシェルを特定しました。その中には、コマンド&コントロール用のWhipshotや、永続化用のSlapshotが含まれています。
研究者らは先週、感染の疑いがあるシステムについては、パッチの適用だけでは必ずしも問題が解決しない可能性があると警告しました。CISAは金曜日、セキュリティチームが侵害の可能性を特定できるよう、Sigma検知ルールを公開しました。
GTIGのプリンシパル脅威リサーチアナリストであるTyler McLellan氏は、Cybersecurity Diveの取材に次のように語りました。「これらのルールが共有される以前、各組織はCitrix組み込みのトリアージツールに頼るか、アプライアンス上で直接手動チェックを実施していました。Citrixのスキャナーはデバイス上でのトリアージの第一歩として有用ですが、攻撃者がすでにローカルログを消去していた場合、ローカルでの評価には本質的に限界があります。実際に、ログが消去されていたケースもありました」
Citrixは、顧客に対し、自社のNetScaler環境が前提条件を満たしているかどうかを確認するよう呼びかけています。同社は、Global Deny List機能で利用できる緩和策も公開しました。
翻訳元: https://www.cybersecuritydive.com/news/citrix-patch-third-exploited-flaw-netscaler/832128/