CISA KEV 警告 26/09/27:Citrix NetScaler の CVE-2026-88771/88772 を登録

CISA orders feds to patch exploited Citrix flaws by Wednesday

2026/09/28 BleepingComputer — 米国の Cybersecurity and Infrastructure Security Agency (CISA) は、米国政府機関に対し、Citrix NetScaler の 2件の深刻な脆弱性を悪用する攻撃からシステムを保護するよう指示した。これらの脆弱性 CVE-2026-88771/CVE-2026-88772 は、9月27日付で Known Exploited Vulnerabilities (KEV) に登録された。Citrix のセキュリティチームは、各国のサイバーセキュリティ機関/IT サプライヤー/顧客に個別に連絡し、NetScaler アプライアンスの停止を勧告するとともに、修正用のセキュリティ更新プログラムをリリースした。

オランダの国家サイバー・セキュリティ・センター (NCSC-NL) は、2件の重大な NetScaler のゼロデイ脆弱性に CVE 識別子が割り当てられた時点で、国内組織に警告を発したと報じられている。また、これらの脆弱性を悪用する攻撃者は、シェルコードをメモリに直接配置できる。

Citrix は 9月27日 (日) に、2件の脆弱性が実環境でのゼロデイ攻撃に悪用されていることを確認し、顧客に対して直ちに修正プログラムを適用するよう求めている。同日に公開したブログ記事で Citrix は、緩和策が適用されていない NetScaler 環境において両脆弱性の悪用が確認されていることを認め、影響を受ける顧客に対して該当する修正済みバージョンへ可能な限り早く更新するよう強く要請した。なお、このブログ記事には、検索エンジンにページを索引登録しないよう指示する noindex メタタグが設定されている。

いずれの脆弱性も、未認証の攻撃者に悪用されると、脆弱な NetScaler アプライアンス上でリモート・コード実行 (RCE) に至る可能性がある。脆弱性 CVE-2026-88771 は、デフォルト設定の環境を含む、すべての NetScaler ADC/NetScaler Gateway の導入環境に影響する一方、CVE-2026-88772 の悪用には DTLS が有効になっている必要があるが、Citrix によると、VPN 仮想サーバでは DTLS がデフォルトで有効になっている。

また、Citrix によると、これらの脆弱性による影響は、導入環境の構成や有効化されている機能によって異なる。特定の条件下では、リモート・コード実行/サービス拒否 (DoS)/HTTP リクエスト・スマグリング/ポリシー・バイパス/TCP 初期シーケンス番号の予測などが可能になるという。

修正済みの NetScaler ADC/NetScaler Gateway のバージョンは、以下の通りである。

  • NetScaler ADC/Citrix NetScaler Gateway 14.1-73.37 以降
  • NetScaler ADC/Citrix NetScaler Gateway 13.1-64.23 以降の 13.1 リリース
  • NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS 以降の 14.1-FIPS リリース
  • NetScaler ADC 13.1-FIPS/13.1-NDcPP 13.1-37.279 以降の 13.1-FIPS/13.1-NDcPP リリース

NetScaler 12.1/13.0 はサポートが終了しており、セキュリティ更新プログラムが提供されないため、Citrix は、これらのバージョンを実行するアプライアンスをサポート対象のリリースへ移行するよう強く推奨している。また、すでに侵害されている可能性のある NetScaler 環境の特定を支援するため、NetScaler Console を通じて汎用的な侵害指標 (IoC) に関する情報と追加のガイダンスを提供している。

ただし、Citrix は、これらの IoC はフォレンジック調査での有用性が限定的であり、実際の侵害を特定できない可能性もあると警告している。そのため、顧客に対し、経験豊富なフォレンジック調査担当者に調査を依頼するよう推奨している。CISA も、可能であればパッチ適用前に侵害の兆候を確認するよう推奨しており、組織が侵害を疑う場合には、アップデートによってフォレンジック調査に必要な情報が失われる可能性があるため、事前にフォレンジック証拠を保全することが重要である。

一方、現時点で脅威監視組織の Shadowserver は、NetScaler の特徴を示し、インターネットに公開されている 23,000 を超える IP アドレスを観測しており、このうち約 22,000件が NetScaler ADC アプライアンス、1,500件強が Gateway インスタンスに対応する。ただし、これらにハニーポット/パッチ適用済みのシステム/脆弱な構成のシステムが、それぞれ何件含まれているかは明らかになっていない。

Map of Internet-exposed NetScaler instances
Map of Internet-exposed NetScaler instances (Shadowserver)

CISA は9月27日、CVE-2026-88771/CVE-2026-88772 の 2件を KEV に追加し、拘束力のある運用指令 (BOD) 26-04 に基づき、連邦民間行政機関 (FCEB) に対して、脆弱な Citrix アプライアンスを9月30日までに保護するよう指示している。さらに、想定される被害と攻撃者による実際の悪用を踏まえ、ユーザー/管理者に Citrix のアドバイザリを確認するよう求めている。

欧州委員会/欧州議会/欧州理事会などの欧州連合 (EU) の機関/組織/事務所/関連機関にサイバー・セキュリティ・サービスを提供する CERT-EU も、影響を受けるビルドを実行し、インターネットに公開されているすべてのアプライアンスについて侵害調査を実施するよう、EU の組織に強く推奨している。

今回の 2件は、今年に入ってから攻撃者による実環境での悪用が確認された複数の Citrix 脆弱性のうち、最新の事例に過ぎない。Citrix は2026年3月、NetScaler の別の 2件の脆弱性である CVE-2026-3055/CVE-2026-4368 について、攻撃者による実際の悪用が始まる数日前に、管理者へパッチの適用を求めていた。さらに、9月上旬には攻撃者が NetScaler の認証バイパス脆弱性 CVE-2026-19490 の悪用を開始しており、この脆弱性は 8 月中旬に修正されていた。

2021年11月以降、CISA が実環境での悪用を確認し、KEV カタログに登録した Citrix の脆弱性は 26件に上り、このうち 6件はランサムウェア・グループが悪用している。