米豪当局、NetScalerのアドバイザリーを受けCitrixの新たな脆弱性に警告

新たに見つかった脆弱性により、サイバー犯罪者がCitrix NetScalerアプライアンスをクラッシュさせることが可能になっています。複数の政府機関が緊急の警告を出しました。

金曜日、顧客から不可解な悪用被害の報告が相次ぎました。すべてのパッチを適用済みのアプライアンスでも被害が出ていたといいます。 

Citrixは金曜日遅く、顧客管理型のNetScaler環境の一部に関して「新たに確認された問題を追跡している」と認めました。ただし、先週報告され、セキュリティ専門家の間で警戒が広がった脆弱性とは関連がないとしています。

土曜日の夕方までに、Citrixはこの脆弱性に関するセキュリティアドバイザリーとブログ記事を公開し、CVE-2026-88779として識別しました。日曜日には、米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が、すべての連邦政府機関に対し、水曜日までにこの脆弱性にパッチを適用し、フォレンジックによるトリアージを実施するよう命じました。 

Citrix NetScalerのアプリケーションデリバリーコントローラー(ADC)とGatewayデバイスは、大規模組織でトラフィックや認証の管理に使われています。

この脆弱性の深刻度スコアは10点満点中8.7です。Citrixは「未対策のNetScaler環境に対する標的型攻撃を確認しており、サービス拒否(DoS)につながる可能性がある」と説明しています。  

「この状態が繰り返し引き起こされると、サービスが利用できない状態が続く可能性があります」とCitrixは述べています。「分析の結果、この問題はサービスの可用性に影響するものの、顧客データの完全性への影響は確認されていません」

Citrixは、アップグレードを適用するまでの間に利用できる緩和策も公開しました。アドバイザリーでは、問題の特定に協力したセキュリティ企業としてBishop FoxとwatchTowrを挙げています。 

watchTowrの創業者兼CEOであるBenjamin Harris氏はRecorded Future Newsの取材に対し、サービス拒否の脆弱性があればサイバー犯罪者がシステムをクラッシュさせられると指摘しました。 

Harris氏は、今回の脆弱性は先週明らかになった問題と「技術的なつながりはない」と述べる一方、「CVE-2026-88771の悪用を早めるため、意図的にマシンをクラッシュさせるのに使われたのではないかと疑っている」と語りました。 

相次ぐ脆弱性に苦しむCitrixの顧客

Citrixの顧客は、先週公表されたCVE-2026-88771とCVE-2026-88772の2件の脆弱性の悪用への対応にも、いまだ追われています。2件のパッチが公開された後も、複数のセキュリティ企業が、サイバー犯罪者による悪用が広範囲で続いていると指摘しています。 

CISAは金曜日の午前、これらの脆弱性についてフォローアップのアドバイザリーを独自に公開しました。「脅威アクターが世界規模でこれらの脆弱性を積極的に悪用していることを裏付ける報告を受けている」と警告しています。

Googleのサイバーセキュリティ部門Mandiantも、北米と欧州の政府、金融サービス、テクノロジー、教育、法務・専門サービスの各分野で、この攻撃キャンペーンの影響を受けた可能性が高い組織があるとの証拠をつかんでいると付け加えました。

「このキャンペーンは、被害者のネットワークへの初期アクセスを得るためにエッジデバイスが狙われ続けていることを示している。[Google]は、さまざまな脅威アクターにわたってこの傾向を追跡してきた」と同社は述べています。 

「アプリケーションデリバリーコントローラー、VPNゲートウェイ、ファイアウォールなどのアプライアンスは、依然として攻撃者にとって魅力的な標的だ。インターネットに公開されており、エンドポイント検知・対応(EDR)ツールの監視が及ばず、ネットワークのさらに奥へ侵入するのに使える認証情報を保存・処理していることも多いためだ」

翻訳元: https://therecord.media/us-australia-warn-of-latest-citrix-vulnerability

本記事は therecord.media の記事を翻訳・要約したものです。