リード · 脆弱性
パッチ公開前に悪用されたNetScalerのゼロデイ2件、水曜日が連邦機関の期限
CISAは日曜日にCVE-2026-88771およびCVE-2026-88772をKnown Exploited Vulnerabilitiesカタログに追加し、米連邦機関に対して水曜日までにCitrix環境を修正するよう指示した。オランダ、米国、英国の各機関はいずれも同日に情報を公開した。
インシデント対応担当者は土曜日にNetScaler Gatewayに関する警告を発し始めた。日曜日までに、オランダ、米国、英国の各機関がそれぞれ情報を公開し、CISAは積極的な悪用を根拠にCVE-2026-88771およびCVE-2026-88772の両方をKEVカタログに追加した。連邦機関には水曜日を期限とするパッチ適用命令が下された。Citrixは計8件の新たな脆弱性を確認し、うち重大な2件の修正プログラムを提供している。あるレポートによれば、CVSS 4.0換算で9.5に相当する。公開された開示情報には「野外で武器化された連鎖的な認証前遠隔コード実行」という飾り気のない表題が付けられている。
悪用はパッチの公開より先に発生した。これが今朝の議論の出発点となるべき事実である。これは対応が遅れた問題ではなく、そもそも講じるべき対策が存在しなかった局面である。問うべき問いは「パッチを当てたか」から「土曜日以降この機器は何を行ったか」へと変わる。その答えはバージョン文字列ではなく、設定、セッション、アウトバウンド接続の中にある。
現在GitHubに公開されている概念実証(PoC)は意図的に不完全な状態になっている。コード内のエラー文字列には、メモリオーバーフローのトリガーは野外で武器化されているため含めないと明記されている。あるリサーチャーはNetScalerのPoCについて投稿した後、時間の無駄だったようだとしてその投稿を削除した。つまり、能力の非対称性は通常通りの方向に走っている。ゲートウェイを攻撃する側はフルチェーンを持ち、防御する側が手にしているのはチェッカーだけである。
重要な理由NetScaler ADCまたはGatewayを運用している場合、パッチ適用は最低限の対策であって十分条件ではない。パッチ適用前にアクセスがあったと想定し、セッション、設定変更、エグレス通信の中にその痕跡を積極的に探すべきである。
- 1RSSCISA orders feds to patch exploited Citrix flaws by…
- 2Security newsCISA orders feds to patch exploited Citrix flaws by…
- 3Security newsCISA Says Attackers Are Exploiting Two Critical Cit…
- 4infosec.exchange⚠️ CRITICAL: CISA Adds Two Known Exploited Vulnerab…
- 5Security newsCitrix Confirms 2 NetScaler Zero-Days After Admins…
- 6Security newsUS, UK warn of exploited Citrix NetScaler zero-day…