Citrix、1週間足らずで3件目となる悪用中のNetScalerゼロデイを公表

Citrixの顧客は、2週末続けて不安と懸念に揺れる週末を過ごしました。Citrix NetScaler製品で、悪用が確認されたゼロデイ脆弱性がまた新たに見つかったためです。

研究者やセキュリティ専門家によると、この脆弱性「CVE-2026-88779」は、悪用されるとサービス拒否(DoS)が発生する点と、SAML(Security Assertion Markup Language)を有効にしているインスタンスにしか影響しない点から、深刻度はそれほど高くないといいます。 

watchTowrの脅威インテリジェンス責任者であるJake Knott氏はCyberScoopの取材に対し、「つまり、すべてのNetScaler環境にそのまま通用する攻撃ではありません。非常に厄介ではありますが、組織がインシデント対応に慌てて動くほどの事態にはなりません」と語りました。

Citrixは金曜日、新たな脅威について顧客に注意を促す対応を、前回よりはるかに迅速かつ一貫した形で行いました。翌日にはより詳細なブログ記事とセキュリティアドバイザリを公開し、深刻度「高」のこの欠陥に対するパッチも提供しています。 

同社の広報担当者は声明で、「この問題を認識後、ただちに緩和策を作成して公開し、並行して修正プログラムの開発、テスト、展開を進めました。修正プログラムはすでに提供中です。すべてのお客様に、NetScalerインスタンスへ速やかに適用していただくようお願いします」と述べました。

米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は日曜日、この欠陥を悪用が確認された脆弱性カタログ(KEV)に追加しました。

今回のベンダーの対応は、前の週末の大半を費やして、攻撃を受けているネットワークエッジゲートウェイに関する他の脆弱性をめぐる広範な噂の検証に追われた顧客や研究者にとっても、一定の安心材料となりました。前回は、攻撃者がNetScalerの2件のゼロデイを悪用していると確認するまでに、Citrixは週末のほとんどを費やしました。研究者らによると、そのうちの一部は少なくとも3週間にわたり検知されないままだったということです。

保険会社Coalitionのアンダーライティング・セキュリティ担当バイスプレジデント、Joe Toomey氏は「Citrixは今回の脆弱性への対応が前回より改善されました」と評価します。顧客が現時点で利用できるより多くの情報をもとに、自らリスクを判断できるような措置を講じたといいます。 

同氏は「2週間のうちに、公に悪用されたNetScalerのゼロデイが3件目となった状況では手放しで称賛しにくいものの、正しい方向への一歩です」と付け加えました。 

Citrixは、今回のゼロデイの影響を受ける顧客数や、最初に悪用が確認された時期については明らかにしませんでした。一方、watchTowrのKnott氏は、悪用はおそらく金曜日に始まったとみています。 

Knott氏によると、この新たな欠陥は、Citrixが1週間足らず前に公表した2件のゼロデイと技術的な関連はありません。ただし、意図的にマシンをクラッシュさせることで、そのうちの1件「CVE-2026-88771」の悪用を加速させる可能性があるといいます。

CVE-2026-88779のリスクは現時点で低いとみられていますが、Knott氏は「きわめて簡単に引き起こせます。細工したリクエストを1件送るだけで、アプライアンスをオフラインにできます」と付け加えました。「悪用はすでに実際に発生しています。認証ゲートウェイが妨害されれば、正規のユーザーがその背後にあるサービスにアクセスできなくなるおそれがあります」

Toomey氏も、このサービス拒否の脆弱性は、前週に悪用されたゼロデイほど深刻ではないと説明しました。ただし、CVE-2026-88779の悪用の試みには「明らかにシェルコードが含まれています。これは、攻撃者がこの脆弱性を単独で、あるいは別の脆弱性と組み合わせて、リモートコード実行を達成できると考えていることを示唆しています」と指摘しています。

翻訳元: https://cyberscoop.com/citrix-netscaler-third-exploited-zero-day-vulnerability/

本記事は cyberscoop.com の記事を翻訳・要約したものです。