Citrixは、週末に組織やセキュリティチームへ特別な警告を送付した後、NetScaler ADCおよびNetScaler Gatewayの機器に存在する2件のゼロデイ脆弱性が悪用されていることを確認した。同社はセキュリティ情報CTX697096と、2件の脆弱性に加えてその他6件の脆弱性にも対処するアップデートを公開し、このアップデートで修正された欠陥の合計は8件となった。
重大度9.5の2件の脆弱性
1件目の脆弱性CVE-2026-88771の重大度は9.5で、不適切な入力検証に起因する。認証されていない攻撃者が悪用すると、任意のコマンドをリモートで実行できる。Citrixによると、この脆弱性はデフォルト設定を含むすべてのNetScaler ADCおよびNetScaler Gatewayの導入環境に影響し、追加機能を有効にする必要はない。
一方、CVE-2026-88772は重大度9.5のメモリオーバーラン脆弱性で、リモートコード実行やサービス拒否につながる可能性がある。悪用には機器上でDTLSが有効になっている必要がある。なお、DTLSは仮想VPNサーバーでデフォルトで有効になっている。
影響を受けるバージョン
影響を受けるバージョンには、14.1-73.37未満のNetScaler ADCおよびNetScaler Gateway 14.1、ならびに13.1-64.23未満のバージョン13.1が含まれる。また、NetScaler ADC FIPSの14.1-73.37 FIPS未満、NetScaler ADC FIPSおよびNDcPPの13.1-37.279未満も対象となる。NetScalerインスタンスを使用するSecure Private Access Hybridの導入環境も影響を受け、推奨バージョンへアップグレードする必要がある。
この通知は、顧客が管理するNetScaler ADCおよびNetScaler Gatewayの機器に適用される。Citrix-managed Adaptive Authenticationを含む、Citrixが管理するクラウドサービスについては、Cloud Software Groupがアップグレードを実施する。
公式確認で何が変わるのか
NetScalerの機器は、リモートアクセスの提供や内部ネットワークへのアプリケーション配信のため、インターネットに公開されたアクセスポイントとして運用されることが多い。そのため、攻撃者は内部のエンドポイントを先に侵害する必要なく、ネットワーク境界に足場を得られる可能性がある。Citrixは、緩和策や修正が実施されていない導入環境で、2件の脆弱性の悪用が確認されたとしている。
ベンダー、セキュリティチーム、国家機関は、一部の組織にNetScalerの機器を停止するよう求めていた。一方、watchTowrは、未修正のリモートコード実行脆弱性が悪用されているという信頼できる情報が流通していると警告した。また、オランダ国家サイバーセキュリティセンターに帰属する通知は、世界中の複数のCitrix顧客で悪用が確認されたと報告したが、攻撃の広がりについては特定していない。
管理者が確認すべきこと
組織は、影響を受けるNetScalerの機器を、可能な限り早急に修正済みバージョンへアップグレードすべきである。アップデートを直ちに実施できない場合、記事では、運用上の要件が許す限り、修正プログラムをインストールするまでインターネットへの露出を減らすことを推奨している。NetScalerのアップグレードは運用停止を引き起こす可能性があるほか、技術的な詳細やアップデートの公開によって悪用の試みが増える可能性もあるため、実施のタイミングは依然として重要である。