Citrix NetScaler、標的型攻撃の悪用が激化

NetScalerの管理者は、2件の重大なゼロデイ脆弱性への厳格な対応を終えたばかりですが、再び緊急のアップグレードを迫られています。CitrixはCVE-2026-88779を正式に公表しました。この深刻な脆弱性は、すでに高度に標的を絞ったサイバー攻撃で悪用されていることが確認されています。しかも、9月の緊急パッチ適用で安全になったとされていたシステムも、この新たな脅威の影響を受けます。

メモリオーバーフローの仕組み

この新たな欠陥は、深刻なメモリオーバーフローが原因で、CVSS 4.0の深刻度評価は8.7と高く評価されています。攻撃が成立するのは、NetScaler ADCまたはNetScaler GatewayがSAMLサービスプロバイダー(SP)またはSAML IDプロバイダー(IdP)として構成されている場合に限られます。攻撃が成功すると、サービス拒否(DoS)状態に直結します。さらに、攻撃を繰り返し受け続けると、重要なサービスが長時間まったく利用できなくなるおそれがあります。これまでのところ、Citrixの調査担当者は、この脆弱性の悪用によって顧客の機密データが破損、流出、または密かに改ざんされたことを示すフォレンジック上の証拠を確認していません。

連鎖する重大な脆弱性

これほど短い間隔で相次ぐセキュリティインシデントは、ネットワーク防御担当者の苦境をいっそう深刻にしています。わずか1週間前、Citrixは慌ててCVE-2026-88771とCVE-2026-88772にパッチを適用しました。この2件の脆弱性は、攻撃者がすでに悪用し、リモートコード実行(RCE)を実現していたものです。重要な点として、最初の攻撃の波を食い止めるために配布されたビルド、すなわち14.1-73.37と13.1-64.23は、今回のSAML関連の新たな脅威に対する防御効果をまったく備えていません。

このためCitrixは、少なくともビルド14.1-73.41または13.1-64.28への包括的な移行を強く求めています。FIPSおよびNDcPPの基準への厳格な準拠が必要な環境では、それぞれに対応した専用の新ビルドが必要です。すでにアップデートを適用済みの一部のシステムについては、グローバル拒否リスト(Global Deny List)を導入することで、暫定的かつ一時的な防御態勢を整えることも可能です。ただし、同社は、修正済みのソフトウェアバージョンをできる限り迅速に導入するよう、明確に推奨しています。

過去の侵害が残す脅威

最初の攻撃の波の後にアップデートを実施した組織では、これとは別に、綿密なフォレンジック監査を行うことが不可欠です。今回のメモリオーバーフロー脆弱性へのパッチを適用すれば、差し迫ったサービス拒否の脅威は止められます。しかし、関連するRCE脆弱性を突いた過去の侵入で残された痕跡や、仕掛けられた永続的なバックドアまでは、本質的に除去できません。9月下旬の時点で、サイバーセキュリティの専門家はすでに、侵害されたNetScalerアプライアンスの奥深くに潜む高度な永続化ツールを特定していました。名称はWHIPSHOTとSLAPSHOTです。これらの悪質なツールは、最初の境界突破から長期間が経過した後も、企業の内部ネットワークへの不正アクセスを途切れなく維持するよう、明確に設計されていました。

翻訳元: https://meterpreter.org/citrix-netscaler-cve-2026-88779-exploit/

本記事は meterpreter.org の記事を翻訳・要約したものです。