Hackers Exploit Citrix NetScaler Zero-Day to Gain Root Access and Deploy Web Shells
2026/09/30 gbhackers — Citrix NetScaler の重大なゼロデイ脆弱性 CVE-2026-88772 が、実環境で積極的に悪用されている。攻撃者は、脆弱な Application Delivery Controller (ADC)/Gateway アプライアンスに認証を経ずにアクセスして root 権限を取得し、独自の PHP Web シェルや内部ネットワークでトンネル通信を行うためのツールを展開している。Mandiant Consulting と Google Threat Intelligence Group (GTIG) の報告によると、この攻撃キャンペーンは少なくとも 9月上旬には活動しており、北米/欧州の組織に影響を与えている。

この脆弱性は、Datagram Transport Layer Security (DTLS) が有効化されている NetScaler ADC/NetScaler Gateway の導入環境に影響する。VPN 仮想サーバでは、この DTLS がデフォルトで有効になっている。Citrix は、CVE-2026-88772 (CVSS:9.5) に対する緩和策が適用されていないシステムを標的とした攻撃で、この脆弱性が悪用されていることを確認している。
Citrix NetScaler のゼロデイ脆弱性
CVE-2026-88772 は、NetScaler Packet Processing Engine (NSPPE) に存在するメモリ・オーバーフローの脆弱性である。攻撃者は UDP ポート 443 を介した認証前の暗号ハンドシェイク中に、不正な形式や断片化された DTLS レコードヘッダーを送信することで、この脆弱性を悪用できる。細工されたトラフィックによってパケット処理コンポーネントのヒープメモリを破損させ、実行フローを変更することで、FreeBSD ベースの OS 上で root 権限による任意のシェルコード実行が可能となる。その結果として、有効な NetScaler の認証情報を必要とせずに、外部公開されたアプライアンスを侵害できる。
Mandiant が確認した主な悪用の痕跡は、DTLSv1.0 として記録され、エラー理由が「Handshake failure – Internal Error」となっている SSL ハンドシェイクの失敗と、/var/log/messages に記録される NSPPE の終了およびクラッシュである。これらのイベントが組み合わさって発生した場合には、優先度の高い侵害の兆候として扱う必要がある。
システムへの侵入後、攻撃者は “/etc/httpd.conf” を変更し、本来 PHP ファイルではないファイルを PHP として処理できるようにしている。一部のケースでは、NetScaler VPN のスクリプトディレクトリ内で、.deb や .sig の拡張子を用いて Web シェルを隠蔽していた。
攻撃者は、2種類の永続化手法を使用している。
- AddHandler application/x-httpd-php .deb ディレクティブを使用し、.deb ファイルを PHP として処理するよう登録する。
- AliasMatch を使用し、一見無害な “/vpn/media/*.ico” へのリクエストを悪意のある .sig ファイルに対応付け、PHP として処理する。
WHIPSHOT と呼ばれる独自の PHP Web シェルは、標準の HTTP ヘッダーを介して Base64 でエンコードされたコマンドを受信し、エラーを抑制して悪意のある活動を隠すために HTTP 404 レスポンスを装う。その他にも、HTTP_NSC_LDAP/HTTP_NSC_CLIENTTYPE/分割された HTTP_X_UX の値などのヘッダーが、コマンド&コントロール通信に使用されていた。
さらに攻撃者は、SLAPSHOT と呼ばれる Python ベースの TCP トンネリング・ツールを展開しており、一時ポート上にループバック・プロキシを作成して内部ホストへのアクセスを可能にするほか、任意の TCP セッションの開始/データの送受信/終了に対応している。このツールは、偵察、認証情報の窃取、横展開に利用できる。
CVE-2026-88772 の悪用後も、昇格した権限が維持される。この欠陥を突く攻撃者は、chmod u+s /bin/sh コマンドで “/bin/sh” に SUID ビットを設定した後に、アプライアンスや Apache サービスを再起動していた。-rwsr-xr-x などのパーミッションが設定されたシェルは、重大な侵害の兆候となる。
すでに Citrix は修正版をリリースしている。影響を受けるアプライアンスを使用する組織に推奨されるのは、NetScaler 14.1-73.37 以降、または 13.1-64.23 以降への速やかなアップグレードである。CVE-2026-88772 と CVE-2026-88771 の両方が、実環境における悪用が確認されている。したがって、直ちにパッチを適用できない場合には、可能であれば DTLS を無効化し、上流のファイアウォールで UDP ポート 443 宛ての受信トラフィックを遮断することが推奨される。
これらの対策により、CVE-2026-88772 の悪用リスクが軽減される可能性があるが、パッチ適用の代替策にはならず、CVE-2026-88771 に対する保護にもならない。
侵害の痕跡を発見した組織は、影響を受けたアプライアンスの隔離/高可用性構成の同期停止/フォレンジック分析に備えたシステム状態の保存を行い、パッチ適用後に NetScaler の認証情報を変更するとともに、横展開の有無を確認するために下流 Citrix 基盤を調査する必要がある。
Citrix NetScaler における脆弱性 CVE-2026-88772 は、Datagram Transport Layer Security の処理不備に起因し、root 権限の奪取や Web シェルの展開が引き起こされます。攻撃者は認証を経ずに、不正な通信を行って任意のコードを実行し、Apache サービスの改変や永続化を図ります。影響を受けたシステムでは、不正アクセスの拡大や内部ネットワークへの侵入が発生する恐れがあります。対応策として公式パッチの適用や DTLS の無効化および UDP ポートの遮断が必要です。迅速なアプライアンスの更新と侵害有無の調査が求められます。
You must be logged in to post a comment.