リード · 脆弱性
Citrix NetScalerのゼロデイ、デフォルト構成で悪用——報道は2日遅れ
CVE-2026-88772は日曜日にNVDへ登録された時点でウェブシェルの展開が始まっていたが、サイバーセキュリティ専門メディアによる初報は49.3時間後だった。データベースを読んでいたのが自分だけだった時間としては、長すぎる。
CVE-2026-88772はCitrix NetScaler ADCおよびNetScaler Gatewayに影響し、バージョン14.1-73.37および13.1-64.23より前のリリース——FIPSおよびNDcPPビルドの14.1-73.37 FIPSおよび13.1.37.279以前を含む——において遠隔コード実行またはサービス拒否を引き起こす。この脆弱性は単独では来ない。CVE-2026-88771は同製品における不適切な入力検証の欠陥であり、未認証の攻撃者が任意のコマンドを実行できる。同一バッチにはさらに5件の脆弱性があり、リクエストスマグリング、ポリシーバイパス、メモリオーバーフロー、および予測可能な値に関するものが含まれる。セキュリティ各社によれば、攻撃者はCVE-2026-88772を悪用してカスタムウェブシェルおよびトンネリングマルウェアを展開し、root権限を取得、認証情報を窃取して内部ネットワークへの侵入を果たした。これらの脆弱性はデフォルト構成に影響する——業界の丁寧な表現で言えば「出荷時のまま、展開されたまま、放置されたまま」の状態である。
これから参照しようとしているCVSSスコアよりも、こちらのほうが気になるはずだ。NVDがエントリを公開したのは9月27日17時16分。そのCVE識別子を扱った最初のサイバーセキュリティ専門メディアの記事が出たのは49.3時間後の29日で、「混乱を引き起こす」という表現を伴っていた。早期警戒の手段がニュースアグリゲーターとSlackチャンネルであれば、根拠のない平静の中で2日間を過ごしたことになる。
今日の対応は複雑ではない、ただ歓迎されないだけだ。14.1-73.37または13.1-64.23へのアップグレードを実施すること——誰かの不在中に別のスプレッドシートで管理されているFIPSおよびNDcPPの資産も含む——そのうえで、アプライアンスはすでに誰かの侵入口となっていたと仮定すること。ウェブシェルとトンネリングツールを探し、そのアプライアンスに接触したすべての認証情報は漏洩済みとして扱い、外部からアプライアンスを見るのではなくアプライアンスの内側から内部を見ること。今日は水曜日であり、報道によれば月曜日にはroot権限が取られていた。
重要な理由悪用が確認されたインターネット公開型のリモートアクセス、認証情報窃取、そして水平移動は、攻撃者が内部ネットワークへ到達するための最短経路であり、対応に使える時間は思っていたより2日少なかった。
- 1NVDCVE-2026-88772: Vulnerability in Citrix NetScaler A…
- 2NVDCVE-2026-88771: Improper input validation vulnerabi…
- 3NVDCVE-2026-88773: Inconsistent interpretation of HTTP…
- 4NVDCVE-2026-88774: Vulnerability in Citrix NetScaler A…
- 5NVDCVE-2026-88775: Memory overflow vulnerability in Ci…
- 6NVDCVE-2026-88776: Memory overflow vulnerability vulne…