米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、Citrixが両脆弱性についてゼロデイ攻撃で実際に悪用されていることを確認したことを受け、米国の民間連邦政府機関に対し、2つの重大な脆弱性の影響を受けるCitrix NetScaler機器を9月30日までに保護するよう命じた。
両脆弱性にはCVE-2026-88771およびCVE-2026-88772の番号が付与されており、認証されていない攻撃者が脆弱なNetScaler機器上でリモートからコマンドを実行できる。1つ目の脆弱性は、デフォルト設定のNetScaler ADCおよびNetScaler Gatewayの展開に影響する。一方、2つ目はDTLSの有効化を必要とする。Citrixによれば、この機能は仮想VPNサーバーでデフォルトで有効になっている。
CISAが求めたこと
CISAは両脆弱性をKnown Exploited Vulnerabilitiesカタログに追加し、拘束力のある運用指令BOD 26-04の対象となる機関に対し、指定された期限内に脆弱な機器へ対処することを義務付けた。また、利用者とシステム管理者に対し、Citrixのガイダンスを確認し、可能な場合はアップデートをインストールする前に侵害の痕跡を確認するよう呼びかけた。
同庁は、アップデートのインストールにより一部のフォレンジック上の可視性が失われる可能性があると警告している。そのため、侵害を受けた疑いのある組織は、アップデート前に証拠を保全し、必要に応じてフォレンジック調査の専門家に依頼すべきである。
修正済みバージョンと旧バージョンの状況
Citrixは、NetScaler ADCおよびCitrix NetScaler Gateway 14.1-73.37以降、ならびに13.1-64.23以降を含むアップデートをリリースした。サポート対象のバージョンには、14.1-73.37 FIPS以降のNetScaler ADC 14.1-FIPS、ならびに13.1.37.279以降のNetScaler ADC 13.1-FIPSおよび13.1-NDcPPも含まれる。
バージョン12.1および13.0はサポートライフサイクルの終了に達しており、セキュリティアップデートは提供されない。Citrixは、これらのバージョンで稼働する機器をサポート対象のバージョンへ移行するよう推奨している。
なぜこのニュースが重要なのか
リスクは米国の政府機関に対する規制上の遵守義務にとどまらない。インターネットに公開されたNetScaler機器は通常、アクセス・ポイントまたはVPNゲートウェイとして動作しているため、リモートコマンド実行の悪用は組織のネットワークに影響を及ぼす可能性がある。Shadowserverは、インターネット上で公開されたNetScalerのフィンガープリントを持つ23,000を超えるIPアドレスを観測しており、その内訳はADC機器が約22,000台、Gateway機器が1,500台強である。ただし、修正済みまたは実際に影響を受けている機器の台数を特定するデータは得られていない。
CitrixはNetScaler Consoleを通じて侵害の一般的な痕跡を提供したが、それらはフォレンジック上の価値が限定的で、すべての侵害事例を明らかにできない可能性があることを認めた。そのため、疑わしい兆候が見られる環境では、修正プログラムをインストールするだけでは不十分である。CISAとCERT-EUは、特にインターネットに直接接続された機器について、侵害の有無を評価するよう推奨している。
悪用の背景
両脆弱性は、今年中に悪用されたNetScaler脆弱性の一連の流れに含まれる。Citrixは3月にCVE-2026-3055およびCVE-2026-4368について警告し、その後、認証バイパスの脆弱性であるCVE-2026-19490は、8月中旬に修正された後、9月初旬に悪用が始まった。2021年11月以降、CISAは悪用されたCitrixの脆弱性を26件追加しており、そのうち6件はランサムウェア集団が実行した攻撃と関連していた。