Citrix NetScalerの脆弱性、CISAが9月30日を期限に
CISA(サイバーセキュリティ・インフラセキュリティ庁)は、CVSS値9.5のCitrix NetScaler(ネットスケーラー)の脆弱性2件を9月27日に悪用済み脆弱性カタログへ追加し、連邦機関に9月30日までの修正を求めた。
3 分で読めます

数字で見る
- CVSS severity score for both flaws
- 9.5 / 10
- actively exploited Citrix flaw CISA has flagged since 2021
- 26th
- deadline for U.S. federal agencies to patch
- Sept. 30
米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、Citrix NetScalerの2つの脆弱性が実際に悪用されていると発表した。NetScalerは、企業のアプリケーションやVPNの手前に置かれるネットワーク機器の製品群だ。CISAは2026年9月27日、この2件の不具合を悪用済み脆弱性カタログに追加した。このカタログは、実際の攻撃で悪用が確認された脆弱性をまとめた公開リストである。連邦の文民機関には、9月30日までに修正する期限が課された。
CISAの勧告によると、対象はCVE-2026-88771とCVE-2026-88772だ。どちらも共通脆弱性評価システム(CVSS)で10点満点中9.5点を記録した。CVSSは、セキュリティチームが脆弱性の危険度を測るための標準的な尺度である。9点を超えるスコアは、攻撃者がわずかな手間と特別な権限なしにシステムを乗っ取れることを意味する場合が多い。
2つの脆弱性の内容
CVE-2026-88771は入力検証の不備だ。つまりソフトウェアが、受け取ったデータを処理する前に正しく確認していない。BleepingComputerの報道によれば、この不具合は標準設定のすべてのNetScaler ADCおよびGatewayの導入環境に影響する。攻撃者はログインせずにコマンドを実行できる。
CVE-2026-88772はメモリ安全性の不具合だ。ソフトウェアをだまして、確保したメモリバッファーの境界を超えて読み書きさせることができる。The Hacker Newsによれば、この不具合はDTLSという設定が有効な場合にのみ発生する。DTLSは、高速でコネクションレスな通信を暗号化する仕組みだ。VPNサーバーとして構成されたNetScalerでは標準で有効になっている。悪用されると、アプライアンスがクラッシュしたり、攻撃者が自分のコードを実行できたりする。
CISAは「この種の脆弱性は悪意あるサイバー攻撃者にとって頻繁な攻撃経路であり、連邦政府機関に重大なリスクをもたらす」と述べた。同庁は特定の攻撃者名を挙げていない。ただしBleepingComputerとThe Hacker Newsはいずれも、悪用が単一の事例ではなく世界規模で起きていると確認している。
影響を受けるバージョンと確認事項
| 項目 | 詳細 |
|---|---|
| CVE-2026-88771 | 未認証でのコマンド実行、標準設定 |
| CVE-2026-88772 | メモリバッファーの不具合、DTLS有効時(VPN構成では標準で有効) |
| 深刻度 | 両方ともCVSS 9.5/10 |
| 修正済み | NetScaler ADC/Gateway 14.1-73.37以降、13.1-64.23以降 |
| 未修正 | バージョン12.1と13.0(サポート終了済み、修正提供予定なし) |
| 連邦機関の期限 | 2026年9月30日(Binding Operational Directive 26-04に基づく) |
Binding Operational Directive 26-04は、米連邦の文民機関に対し、特定の脆弱性を定められた期日までに修正するよう求めるCISAの命令だ。法的に拘束力を持つのは政府機関のみである。ただしCISAは、対象ソフトウェアを使うすべての組織への指針として、同じ期限を公開している。
BleepingComputerは、これが2021年11月以降にCISAが指摘した、実際に悪用されたCitrixの脆弱性としては26件目だと指摘する。このペースは一つの傾向を示している。多くの企業がNetScalerをVPNの接続点としてインターネットに直接公開しており、それが繰り返し狙われる標的にしている。
開発者にとっての意味
NetScaler ADCまたはGatewayを運用しているなら、今すぐビルド番号を確認しよう。14.1-73.37または13.1-64.23以降に更新すること。バージョン12.1または13.0のままなら、サポートは完全に終了しており、パッチではなく移行計画が必要だ。
Citrixは NetScaler Console を通じて侵害の痕跡情報を公開している。ただし同社自身が、それらは「フォレンジック上の価値が限られる」と警告している、とBleepingComputerは伝える。スキャンで異常が出なかったからといって、何も起きなかった証拠にはならない。The Hacker Newsは、過去の侵害が疑われる場合の対応を伝えている。まずデバイスを隔離しよう。それに紐づくすべての認証情報とアクセストークンを無効化しよう。既知の安全なイメージからファームウェアを再構築しよう。再接続する前に、関連するすべてのパスワードを変更しよう。
インフラのコードも確認しよう。TerraformやAnsibleなどの設定ファイルがNetScalerのイメージやバージョンを固定している場合は、その参照も更新すること。そうしないと、将来の再デプロイで古い脆弱なビルドが静かに復活しかねない。
出典
関連記事

PeopleSoft CVE-2026-35273、エンコードした1文字でWAFを突破
ShinyHunters(シャイニーハンターズ)がOracle PeopleSoft(ピープルソフト)の脆弱性CVE-2026-35273(CVSS 9.8)を再び大規模に悪用。パスの1文字を%50と書き換えてWAFのルールをすり抜けている。

SharePointとMikroTikの脆弱性、CISAの悪用済みリストに
CISAはMicrosoft SharePoint Server(シェアポイント)の脆弱性と、MikroTik(マイクロティック)RouterOSの連鎖的な脆弱性を悪用済み脆弱性カタログに追加した。米連邦機関の修正期限は9月28日。

Kiteworks、今週末のサーバー停止を顧客に要請
Kiteworksは、法執行機関から攻撃が差し迫っているとの警告を受け、9月26日(土)に6時間サーバーを停止するよう全顧客に要請しました。ゼロデイ(未知の脆弱性)攻撃への備えです。