Citrixは、修正プログラムが提供される前から悪用されていたNetScalerの重大なRCEゼロデイ2件を修正した。9月27日のリリースでは、NetScaler ADCとNetScaler Gatewayの8件の脆弱性に対処しており、CVE-2026-88771とCVE-2026-88772が中心となっている。いずれもCVSS 4.0で9.5と評価されている。
CISAは両脆弱性を既知の悪用済み脆弱性カタログに追加し、世界中で悪用されていると述べた。いずれも単独でリモートコード実行を可能にするため、パッチ適用前に影響を受けるアプライアンスを公開していた組織は、侵害の可能性も評価する必要がある。
9月27日付の セキュリティアラートで、CISAは可能であればパッチ適用前に侵害の有無を確認するよう組織に助言した。侵入が疑われる場合は、更新によってフォレンジック上の可視性が低下する可能性があるため、まずフォレンジック証拠を保全することを推奨している。
NetScalerの2つの脆弱性で認証不要のRCEが可能
CVE-2026-88771は不適切な入力検証の脆弱性で、認証されていないリモートの攻撃者が任意のコマンドを実行できる。 Citrixのセキュリティ速報によると、脆弱なビルドを実行しているすべてのNetScaler ADCおよびGatewayの環境が前提条件を満たしており、デフォルト設定も含まれる。
CVE-2026-88772はメモリオーバーフローの脆弱性で、Datagram Transport Layer Security(DTLS)が有効な場合にリモートコード実行やサービス拒否を引き起こす可能性がある。管理者が明示的に無効化しない限り、VPN仮想サーバーではDTLSがデフォルトで有効になっている。
9月26日、CitrixがCVEや修正版ビルドを公開する前に、 watchTowrは警告し、未修正のNetScaler RCEが活発に悪用されているとの報告は信頼できるとした。watchTowrの創業者兼CEOであるBenjamin Harris氏は、同社が信頼できる情報源を通じて報告を独自に検証したと述べた。
Harris氏は、公式ガイダンスがまだ出ていない間は、NetScalerアプライアンスを使用している組織は直ちにオフラインにするよう促した。「ここに曖昧さがあってはならない。これは深刻な状況であり、過小評価すべきではない」と述べ、管理者に対し、次の週の業務開始まで対応を待たないよう警告した。
当時、Citrixは脆弱性を公に開示しておらず、パッチもリリースしていなかった。Harris氏はまた、状況の進展に伴う信頼できる最新情報の入手先として、Citrixと各国のCERTを組織に案内した。現在のガイダンスは、パッチ適用、証拠の保全、公開状態にあったアプライアンスの侵害調査を中心としている。
Citrixによると、影響を受けるのは14.1-73.37未満のNetScaler ADCおよびGateway 14.1、13.1-64.23未満の13.1に加え、14.1-73.37 FIPS未満の14.1-FIPSと、13.1-37.279未満の13.1-FIPS/NDcPPである。 8月19日に公開されたCVE-2026-19490の修正プログラムを適用した組織も、これらのビルドは新たに示された修正版の基準を下回っているため、必ずしも保護されているとは限らない。
パッチを適用しても過去の侵害は否定できない
CISA KEVカタログは、対象となる連邦政府民間機関の適用範囲内にある影響資産について、9月30日を修正期限と定め、フォレンジックによる初期トリアージを義務付けている。 Citrixの侵害対応ガイダンスは、侵入が疑われる場合の封じ込めと復旧の手順を追加している。
インターネットに接続されたセキュリティアプライアンスがすでに悪用された場合、パッチ適用状況だけでなく、その先まで確認する必要があることを、 F5 BIG-IPのゼロデイや Cisco FMCの侵害に関する同様のインシデントが改めて示している。
- 可能な場合は、変更を加える前に証拠を保全する。更新や再起動によって有用な証拠が失われる前に、ログ、メモリ、設定データなどのフォレンジック資料を取得する。
- 修正版ビルドをインストールする。14.1-73.37以降、13.1-64.23以降、または対応するFIPS/NDcPPリリースにアップグレードする。CVE-2026-88778では、CitrixのEnhanced Initial Sequence Number Generationの設定変更も必要となる。
- 侵害の有無を調査するには、 NetScaler ConsoleのIoCをログおよびフォレンジック分析と組み合わせて使用する。Citrixは、スキャンで何も検出されなくても侵入を否定できないと警告している。 オランダNCSCの勧告も、ログとメモリダンプの保全を推奨している。
- 侵入が疑われる場合は封じ込め、接続されたシステムを調査する。影響を受けたアプライアンスを隔離し、認証サーバー、管理ホスト、Webシステム、その他の接続資産について、後続の活動がないか確認する。
- 露出した秘密情報をローテーションし、必要に応じて再構築する。関連する認証情報、共有シークレット、APIキー、証明書、暗号鍵などの暗号資材を変更する。侵害されたアプライアンスは、既知の正常な状態から復元する必要がある場合もある。
- 管理アクセスを強化し、インシデント対応計画をテストする。NetScalerの管理サービスをパブリックインターネットから切り離し、証拠保全、隔離、認証情報のローテーション、サービス復旧、リカバリーの手順をテストする。
更新が成功したからといって、9月27日以前に攻撃者がアプライアンスへ到達していなかったことにはならない。脆弱性を解消した後も、過去に公開状態にあったシステムについては侵害評価が必要である。
詳しく読む:最近の SonicWall SMA1000のゼロデイ攻撃は、リモートアクセスアプライアンスが攻撃を受けている場合、迅速なパッチ適用と悪用後の調査の両方が必要である理由を示している。





