Citrix のゼロデイ脆弱性 CVE-2026-88771/88772 が FIX:実環境での RCE を観測

Citrix Confirms NetScaler 0-Day RCE Vulnerabilities Actively Exploited in Attack

2026/09/27 CyberSecurityNews — Citrix は、NetScaler ADC/NetScaler Gateway に対する緊急セキュリティ・アップデートをリリースし、2件の深刻なリモート・コード実行 (RCE) 脆弱性が、緩和策が適用されていないアプライアンスを標的として実環境で悪用されていると警告している。これらの脆弱性 CVE-2026-88771/CVE-2026-88772 は、いずれも CVSS v4.0 で 9.5 と評価されており、未認証のリモート攻撃者がコードを実行する可能性があるため、インターネットに公開されたゲートウェイ環境が影響を受ける。

これらのアプライアンスはネットワーク境界で動作し、信頼されたトラフィックを処理することから、この脆弱性を悪用する攻撃者は、横展開や認証情報の窃取につながる強力な足掛かりを確立する可能性がある。

今回の確認は、前日に Cyber Security News が報じた警告を裏付けるものであり、watchTowr は、それまで未公表だった 2件の NetScaler RCE ゼロデイについて、フォレンジック調査中に発見したと報告していた。その時点で Citrix は、CVE ID/影響を受けるビルド/侵害指標 (IOC)/パッチを公開しておらず、一部の組織では、公式のガイダンスを待つ間、外部公開されたアプライアンスの隔離を検討する必要があった。

NetScaler のゼロデイ RCE が実環境で悪用

脆弱性 CVE-2026-88771 は不適切な入力検証に起因し、任意のコマンド実行を可能にする欠陥である。この脆弱性を悪用する際、オプション機能を有効にする必要はなく、デフォルト設定を含む全 NetScaler ADC/NetScaler Gateway の導入環境が影響を受ける。

もう一方の脆弱性 CVE-2026-88772 は、メモリ・オーバーフローを引き起こす欠陥であり、DTLS が有効な場合に、リモート・コード実行 (RCE)/サービス拒否 (DoS) を引き起こす可能性がある。VPN 仮想サーバでは DTLS がデフォルトで有効になっている。


今回の Citrix のセキュリティ情報では、さらに 6件の脆弱性も修正されており、脆弱性 CVE-2026-88773 (CVSS 9.3) は、HTTP を使用する構成で HTTP リクエスト・スマグリングを可能にする。

脆弱性 CVE-2026-88774 (CVSS 7.0) は、HTTP URL ベースの式の不適切な処理によるポリシー・バイパスの欠陥であり、正規化されていない URL が WAF などのセキュリティ・ルールを回避する可能性がある。

脆弱性 CVE-2026-88775/CVE-2026-88776/CVE-2026-88777 は、いずれも CVSS 8.8 のメモリ・オーバーフローの欠陥である。それぞれが、Gateway または AAA 仮想サーバ/Oracle プロトコルを使用するロード・バランシング仮想サーバ/HTTP 以外のレイヤー 7 機能を使用する LB/CS または CGNAT-LSN/NAT64 デバイスなどに影響を及ぼす。

脆弱性 CVE-2026-88778 も CVSS 8.8 と評価されており、該当する TCP 構成で Enhanced ISN Generation が無効になっている場合に、TCP 初期シーケンス番号を予測できる。


管理者に推奨されるのは、NetScaler ADC/NetScaler Gateway を 14.1-73.37 以降または 13.1-64.23 以降へ直ちにアップグレードすることである。FIPS/NDcPP の導入環境向け修正版は、14.1-73.37 FIPS/13.1-37.279 である。

冒頭で説明した脆弱性 CVE-2026-88771 は、デフォルトの導入環境にも影響するため、設定変更によるリスク低減をパッチ適用の代替策とすることはできない。加えて、DTLS/HTTP または SSL 仮想サーバ/Gateway および AAA サービス/Oracle ロードバランシング/HTTP 以外のレイヤー 7 プロトコル/Enhanced ISN Generation が無効になっている構成についても確認する必要がある。

CVE IDVulnerabilityTechnical impactRequired configurationCVSS v4.0Exploited
CVE-2026-88771Improper input validationUnauthenticated attackers can execute arbitrary commands remotelyAll deployments, including default configurations; no additional feature required9.5 CriticalYes
CVE-2026-88772Memory overflowRemote code execution or denial of serviceDTLS enabled; DTLS is enabled by default on VPN virtual servers9.5 CriticalYes
CVE-2026-88773HTTP request smugglingEnables conflicting HTTP request interpretation, potentially affecting downstream systemsHTTP configuration enabled, including applicable HTTP or SSL virtual servers9.3 CriticalNot reported
CVE-2026-88774HTTP URL policy bypassNon-normalized URLs may bypass WAF policies or other URL-based security rulesPolicy configured with an HTTP URL-based expression7.0 HighNot reported
CVE-2026-88775Memory overflowUnpredictable behavior, memory corruption or denial of serviceGateway services, including SSL VPN, ICA Proxy, CVPN and RDP Proxy, or an AAA virtual server8.8 HighNot reported
CVE-2026-88776Memory overflowUnpredictable behavior, memory corruption or denial of serviceLoad-balancing virtual server configured with the Oracle protocol8.8 HighNot reported
CVE-2026-88777Memory overflowUnpredictable behavior, memory corruption or denial of serviceLB/CS or CGNAT-LSN/NAT64 deployment using a non-HTTP Layer 7 protocol feature8.8 HighNot reported
CVE-2026-88778Predictable TCP initial sequence numbersMay enable TCP connection prediction, manipulation or related network attacksRelevant TCP virtual server configured and Enhanced ISN Generation disabled8.8 HighNot reported

Citrix は、NetScaler Console の Security Advisory ワークフローを通じて汎用的な侵害指標を提供している。この機能にはテレメトリが必要であるが、バージョン 14.1-73.36 以降では、Console Service/Cloud Connect を使用するオンプレミスの Console から利用できる。

ただし、これらのチェックではすべての攻撃手法を網羅できず、侵害を見逃す可能性があると Citrix は警告している。不審な活動を発見した組織は、証拠を保全し、適切な能力を持つフォレンジック対応担当者に調査を依頼する必要がある。ログに関しては外部の SIEM へ転送し、ファイル完全性監視を利用して不正な変更を特定することが推奨される。

バージョン 13.1-64.23 を実行する環境では、NetScaler 変数が設定されている場合にアップグレード中の再起動ループに陥る可能性があるため、管理者は show ns variable を実行して状況を確認できる。変数が返された場合には、13.1-64.24 への更新を計画するよう Citrix は推奨しており、また Console が一時的に、13.1-64.23 を脆弱なバージョンとして誤表示する場合がある。

実環境での悪用が確認されていることから、防御側は今回のアップデートを通常のパッチ管理ではなく、インシデント対応における優先事項として扱う必要がある。すべてのノードにパッチを適用した上で、実行中ビルドの確認/侵害の有無の調査/認証およびネットワーク活動の確認を行う必要がある。

さらに、予期しないファイル/プロセス/設定変更/外部接続を調査すべきである。一連のアップデートにより脆弱性自体は修正されるが、修正前にアプライアンスを悪用した攻撃者が残した永続化の仕組みなどの痕跡まで削除されるわけではない。