Citrix NetScalerのCritical 脆弱性 2件がサイバー攻撃に悪用 CVE-2026-88771・CVE-2026-88772、未認証RCEの恐れ

セキュリティニュース

投稿日時: 更新日時:

Citrix NetScalerのCritical 脆弱性 2件がサイバー攻撃に悪用 CVE-2026-88771・CVE-2026-88772、未認証RCEの恐れ

Citrixは2026年9月27日、NetScaler ADCおよびNetScaler Gatewayに影響する8件の脆弱性を修正するセキュリティアドバイザリ「CTX697096」を公開しました。

このうちCVE-2026-88771とCVE-2026-88772は、いずれもCVSS v4.0 9.5(Critical)です。Citrixは、未対策のNetScaler環境に対する両脆弱性の悪用を確認したとして、影響を受ける顧客へ修正版の適用を求めています。

CVE-2026-88771は、追加機能を有効化していないデフォルト構成を含むすべての対象NetScaler ADC/Gatewayに影響し、未認証の攻撃者による任意コマンド実行につながる可能性があります。

CVE-2026-88772は、DTLSが有効な環境で発生するメモリオーバーフローです。リモートコード実行またはDoSにつながる可能性があり、NetScaler GatewayのVPN仮想サーバーではDTLSがデフォルトで有効です。

修正版が公開される前の9月26日には、NetScaler管理者に対し、IT事業者やセキュリティ機関からアプライアンスの停止を求める非公開の連絡が行われていたとBleepingComputerが報じていました。現在はCitrixから修正版が公開されているため、対象バージョンを使用している組織は停止勧告の経緯だけでなく、実際のバージョン確認と更新、侵害有無の調査まで進める必要があります。

Citrix NetScaler脆弱性のサマリー

  • Citrixは2026年9月27日、NetScaler ADC/Gateway向けセキュリティアドバイザリCTX697096を公開しました。
  • 同アドバイザリでは8件の脆弱性が修正されています。
  • CVE-2026-88771とCVE-2026-88772はCVSS v4.0 9.5(Critical)です。
  • Citrixは、未対策のNetScaler環境で両CVEの悪用を確認しています。
  • CVE-2026-88771は認証不要で任意コマンド実行につながる可能性があります。
  • CVE-2026-88771は対象バージョンであればデフォルト構成を含め影響し、追加機能の有効化を必要としません。
  • CVE-2026-88772はDTLSが有効な構成で影響し、RCEまたはDoSにつながる可能性があります。
  • NetScaler GatewayのVPN仮想サーバーではDTLSがデフォルトで有効です。
  • 修正版は14.1-73.37、13.1-64.23、14.1-73.37 FIPS、13.1-37.279 FIPS/NDcPP以降です。
  • Secure Private Access HybridでNetScalerインスタンスを利用している環境も更新対象です。
  • Citrix管理のクラウドサービスとCitrix管理のAdaptive Authenticationについては、Cloud Software Group側で更新するとしています。
  • 公開パッチ適用前に侵害されていた可能性があるため、更新だけでなくログや設定変更、外部通信などの確認も必要です。
項目 CVE-2026-88771 CVE-2026-88772
深刻度 Critical Critical
CVSS v4.0 9.5 9.5
CWE CWE-20:Improper Input Validation CWE-119:メモリバッファ境界の不適切な制限
主な影響 未認証RCE RCEまたはDoS
認証 不要 不要
ユーザー操作 不要 不要
前提条件 対象NetScalerの全構成。デフォルト構成も含む DTLSが有効
VPN仮想サーバー 対象 DTLSがデフォルト有効
実悪用 Citrixが確認 Citrixが確認
修正版 14.1-73.37/13.1-64.23など 14.1-73.37/13.1-64.23など

CVE-2026-88771はデフォルト構成を含む対象NetScaler全体に影響

CVE-2026-88771は、NetScaler ADCとNetScaler Gatewayの入力検証不備です。

Citrixは、未認証の攻撃者が任意のコマンドを実行できる可能性があると説明しています。

CVSS v4.0は9.5で、CWEはCWE-20「Improper Input Validation」です。

この脆弱性で確認すべき点は、特定機能を有効化している場合だけに限定されないことです。

Citrixは前提条件について、対象となるNetScaler ADCおよびNetScaler Gatewayの「すべての展開」が影響を受け、デフォルト構成でも脆弱であり、追加の機能や設定を有効にする必要はないとしています。

そのため、VPN、負荷分散、アプリケーション配信など利用目的だけで影響有無を除外せず、インストールされているビルド番号で確認する必要があります。

CVSSベクトルは次のとおりです。

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

CVE-2026-88772はDTLS有効環境でRCEまたはDoS

CVE-2026-88772は、メモリオーバーフローによってリモートコード実行またはDoSにつながる脆弱性です。

CVSS v4.0は9.5で、CWEはCWE-119です。

影響を受ける前提条件は、NetScaler ADCまたはNetScaler GatewayでDTLSが有効になっていることです。

Citrixは、NetScaler GatewayのVPN仮想サーバーではDTLSがデフォルトで有効であり、明示的に無効化していない場合は前提条件を満たすとしています。

そのため、管理者がDTLSを意図的に設定した記憶がなくても、VPN用途のGatewayでは設定状況を確認する必要があります。

CVSSベクトルは次のとおりです。

CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Citrixが両脆弱性の実悪用を確認

CitrixはCTX697096で、CVE-2026-88771とCVE-2026-88772について、未対策のNetScaler環境に対する悪用が観測されていると明記しています。

したがって、「悪用可能性がある」という段階ではなく、実際の攻撃で利用されていることをベンダーが確認した状態です。

BleepingComputerによると、Citrixの公開前日となる9月26日には、複数のNetScaler管理者がIT事業者やセキュリティチームからアプライアンスを停止するよう連絡を受けていました。

同報道では、オランダ国家サイバーセキュリティセンター(NCSC-NL)から一部組織へ事前通知が行われていたとの情報も伝えています。ただし、この非公開通知の具体的な内容についてNCSC-NLはBleepingComputerに詳細を開示していません。

Citrixの公式アドバイザリ公開後は、影響を受ける環境について修正版へ更新することがベンダーの正式な対応です。

実悪用が修正版公開時点ですでに確認されているため、パッチを適用しただけで「侵害されていない」と判断することはできません。インターネットへ公開していた対象機器では、パッチ適用前のログや設定変更、認証履歴、外部通信なども調査対象になります。

影響を受けるバージョンと修正版

Citrixが示した影響バージョンと修正版は次のとおりです。

製品・系列 影響を受けるバージョン 修正版
NetScaler ADC/Gateway 14.1 14.1-73.37より前 14.1-73.37以降
NetScaler ADC/Gateway 13.1 13.1-64.23より前 13.1-64.23以降
NetScaler ADC 14.1 FIPS 14.1-73.37 FIPSより前 14.1-73.37 FIPS以降
NetScaler ADC 13.1 FIPS/NDcPP 13.1-37.279より前 13.1-37.279以降

Secure Private Access HybridでNetScalerインスタンスを利用している場合も影響を受けるため、該当するNetScalerインスタンスを推奨ビルドへ更新する必要があります。

今回のアドバイザリは顧客管理型のNetScaler ADCとNetScaler Gatewayが対象です。

Citrix管理のクラウドサービスとCitrix管理のAdaptive Authenticationについては、Cloud Software Groupが必要なソフトウェア更新を実施するとしています。

同じ更新で8件の脆弱性を修正

CTX697096では、実悪用が確認された2件だけでなく、合計8件の脆弱性が公開されています。

CVE CVSS v4.0 概要 主な前提条件
CVE-2026-88771 9.5 入力検証不備による未認証RCE 対象NetScaler全構成
CVE-2026-88772 9.5 メモリオーバーフローによるRCE/DoS DTLS有効
CVE-2026-88773 9.3 HTTP Request Smuggling HTTP設定有効
CVE-2026-88774 7.0 HTTP URLベースのポリシー式による機能ポリシーバイパス 該当するURLベース式を設定
CVE-2026-88775 8.8 メモリオーバーフロー、異常動作/DoS GatewayまたはAAA仮想サーバー
CVE-2026-88776 8.8 メモリオーバーフロー、異常動作/DoS Oracle型LB仮想サーバー
CVE-2026-88777 8.8 メモリオーバーフロー、異常動作/DoS 一部の非HTTP L7プロトコル構成
CVE-2026-88778 8.8 TCP Initial Sequence Numberの予測 TCP設定条件を満たす構成

CVE-2026-88778については、ソフトウェア更新に加え、Citrixが案内するEnhanced ISN Generationの設定変更も確認する必要があります。

今回の対応では、実悪用中の2件だけを個別に見るのではなく、利用しているNetScalerの構成とCTX697096全体を確認した方が漏れを減らせます。

PoCとCISA KEVの状況

Citrixの公式アドバイザリは、CVE-2026-88771とCVE-2026-88772の実悪用を明記しています。

一方、Citrixは公開PoCの有無を記載していません。本記事作成時点では、一次情報から検証可能な公開PoCを確認できていないため、PoC公開済みとは断定しません。

CISA Known Exploited Vulnerabilities(KEV)Catalogについても確認を試みましたが、2026年9月28日の確認時にCISA公式カタログを取得できず、一次情報で掲載状況を確認できませんでした。

複数の脅威インテリジェンスサイトは、CISAが9月27日に両CVEをKEVへ追加したと報じていますが、本記事ではCISA一次情報を直接確認できていないため、KEV掲載を確定情報として扱いません。

ただし、両CVEについてはCitrix自身が実悪用を確認しています。KEV掲載状況にかかわらず、影響するNetScalerを利用している組織では優先度を上げて対応する状況です。

9月上旬にもNetScalerの認証回避を狙う攻撃試行

NetScalerでは2026年にも複数の深刻な脆弱性が公開されています。

8月19日にCitrixが修正したCVE-2026-19490は、条件を満たすGatewayやAAA仮想サーバーで認証を回避できるCVSS 9.3の脆弱性です。9月には公開PoCと一致する悪用試行が観測されました。

セキュリティ対策Labでは、Citrix NetScalerの脆弱性CVE-2026-19490がサイバー攻撃への悪用試行 PoC公開後に観測、認証回避でCVSS 9.3で整理しています。

また、6月30日に公開されたCVE-2026-8451では、NetScalerをSAML IdPとして構成した環境でメモリ情報が漏えいする可能性があり、公開後短期間で悪用試行が観測されました。

関連記事:新たなCitrix Bleed系脆弱性、公開から24時間以内に悪用開始-CVE-2026-8451

今回のCVE-2026-88771はデフォルト構成を含む対象NetScaler全体が前提条件を満たす点で、構成依存だった一部の過去脆弱性とは確認範囲が異なります。

情報システム部門が確認したい対応

NetScaler ADCまたはNetScaler Gatewayを利用している組織では、まず現在のビルド番号を確認し、CTX697096で示された修正版以上へ更新します。

あわせて、次の点を確認できます。

  • NetScaler ADC/Gateway 14.1が14.1-73.37以上か
  • 13.1が13.1-64.23以上か
  • FIPS/NDcPP環境が対応する修正版以上か
  • Secure Private Access HybridでNetScalerインスタンスを利用していないか
  • CVE-2026-88772の前提となるDTLSが有効か
  • インターネットから直接到達できるNetScalerを把握しているか
  • 修正前の期間に不審なコマンド実行、設定変更、管理者操作がなかったか
  • NetScalerから内部ネットワークへの異常な通信がなかったか
  • 認証ログやVPN接続履歴に通常と異なるアクセスがなかったか
  • 調査に必要なログがパッチ適用や再起動で失われないよう保全できているか
  • CVE-2026-88778に関連するEnhanced ISN Generationの設定も確認したか

パッチ適用前に外部公開していた場合は、「更新済みか」と「すでに侵害されていないか」を分けて確認する必要があります。

ネットワーク境界のアプライアンスが侵害されると、通常のエンドポイントを経由せず内部ネットワークへの足掛かりとして使われる可能性があります。NetScaler側の調査だけでなく、認証基盤や内部接続先のログも期間をそろえて確認します。

出典

一次情報: