セキュリティとプライバシー

CISA、緊急のパッチ適用を要するCitrix NetScalerの悪用中の脆弱性を警告

CISAは、グローバルな活発な悪用を受け、Citrix NetScalerの2つの重大な脆弱性をKEVカタログに追加し、即時のパッチ適用とインシデント対応を呼びかけました。

英語の原文から自動翻訳されました。

米国サイバーセキュリティ・社会基盤安全保障局(CISA)は、Citrix NetScaler ADCおよびGatewayアプライアンスに影響を与える2つの重大な脆弱性を、既知の悪用済み脆弱性(KEV)カタログに正式に追加しました。2026年9月28日(日)に出されたこの指令は、世界のネットワークで脅威アクターによる積極的な悪用が確認されたことを受けて発行されました。アプリケーション配信や安全なリモートアクセスのためにこれらのネットワークアプライアンスを利用している組織は、このアラートを高優先度のセキュリティインシデントとして扱わなければなりません。

何が起きたか

CISAは、CVE-2026-88771とCVE-2026-88772という2つの特定の欠陥を特定しました。両方とも深刻度を示すCVSSスコアは9.5です。当局は、パートナーからの脅威インテリジェンスにより、攻撃者が実際にこれらの弱点を悪用していることが確認されたと述べています。Citrix NetScalerアプライアンスへのパッチ適用は複雑な手順や潜在的なサービス停止を伴うことが多いため、CISAはこのアラートを発行し、組織がリスク管理フレームワーク内で露出度を評価し、緩和策を優先できるように支援しています。

最初の脆弱性であるCVE-2026-88771は、不適切な入力検証の欠陥であり、認証されていない攻撃者がターゲットシステム上で任意のコマンドを実行することを可能にします。この問題はNetScaler ADCおよびNetScaler Gatewayのすべての展開に影響するため、これらの製品ユーザーにとって普遍的な脅威となります。2番目の脆弱性であるCVE-2026-88772は、メモリバッファ内の操作範囲に対する不適切な制限に関わるものです。この欠陥は、リモートコード実行またはサービス拒否(DoS)状態を引き起こす可能性があります。最初の欠陥とは異なり、CVE-2026-88772はNetScaler ADCまたはGatewayでDTLS設定が有効になっている必要があります。この設定はVPN仮想サーバーではデフォルトでオンになっているため、多くの標準的な構成は管理者による追加の変更なしに危険にさらされています。

連邦民間行政部門(FCEB)の機関には、必要な修正を適用するための厳格な期限として2026年9月30日が設定されています。民間セクターの組織には同じ規制上の期限はありませんが、悪用の活発さから判断すると、遅延は侵害の可能性を高めます。Citrixは、14.1-73.37以降、および13.1ブランチ向けの13.1-64.23以降などの特定のソフトウェアバージョンで両方の問題を解決するパッチをリリースしました。FIPSおよびNDcPPバリアントにも対応する更新リリースが利用可能です。

仕組み

watchTowr Labsが2026年9月28日に提供した技術分析により、CVE-2026-88771のメカニズム上の根本原因が明らかになりました。この脆弱性は、「ns_monuploadd_err.pl」というPerlスクリプトに存在し、NetScalerシステムによって生成されるクラッシュ情報やエラー情報を処理するように設計されています。このスクリプトは、外部の攻撃者によって影響を受ける可能性のある入力データを使用してシェルコマンドを構築します。具体的には、ログに書き込まれたデータを取得し、適切なサニタイズを行わずにシェルコマンドへの入力として渡します。

この設計上の欠陥により、古典的なコマンドインジェクション攻撃が可能になります。認証されていない攻撃者は、NetScalerがログに書き込むデータを介して任意のシェルコマンドを注入できます。処理スクリプトが実行されると、注入されたコマンドがroot権限で実行され、完全なリモートコード実行に至ります。WatchTowr Labsは、「/nf/auth/doAuthentication.do」エンドポイントへの事前認証リクエストを送信することで、このエクスプロイトがトリガーされることを実証しました。ログインパラメータに悪意あるペイロードデータを含む特定のPOSTリクエストを作成することで、攻撃者は認証チェックを回避し、システムコマンドを直接実行できます。

2番目の脆弱性であるCVE-2026-88772は、メモリバッファの処理に関連しています。元の記事ではこの欠陥についてスクリプトレベルの詳細までは提供されていませんが、メモリ境界内での操作に対する不適切な制限として条件を特定しています。このタイプの脆弱性は通常、攻撃者が隣接するメモリ領域を上書きすることを可能にし、プログラムの実行フローを変更したり、サービスをクラッシュさせたりする可能性があります。DTLSはVPN仮想サーバーでデフォルトで有効になっているため、このメモリ破損問題の攻撃対象領域は一般的な展開において広く存在します。

主要な詳細

  • CVE-2026-88771: Perlのエラーハンドリングスクリプトにおけるコマンドインジェクションを介した、認証不要のリモートコード実行を可能にする不適切な入力検証。
  • CVE-2026-88772: DTLSが有効な場合に悪用可能な、リモートコード実行またはサービス拒否を許すメモリバッファ制限の欠陥。
  • デフォルトでの露出: CVE-2026-88772はDTLSが有効なシステムに影響します。これはNetScaler VPN仮想サーバーのデフォルト構成です。
  • パッチ適用済みバージョン: 修正はNetScaler ADC/Gateway 14.1-73.37+、13.1-64.23+、および対応するFIPS/NDcPPリリースで利用可能です。
  • 積極的な悪用: CISAはグローバルでの積極的な悪用を確認しており、FCEB機関は2026年9月30日までにパッチを適用する必要があります。
  • 根本原因: CVE-2026-88771は、細工されたログデータを用いてシェルコマンドを注入することにより、「/nf/auth/doAuthentication.do」エンドポイントを介してトリガーされます。

なぜ重要なのか

エンジニアリングチームやITリーダーにとって、このアラートはインフラストラクチャのエッジに位置する複雑なネットワークアプライアンスに伴う持続的なリスクを浮き彫りにします。NetScalerデバイスは重要なトラフィックルーティングや認証を処理することが多く、高価値な標的となります。これらの脆弱性の一つが認証不要のアクセスを許容するという事実は、攻撃者が攻撃を開始するために有効な資格情報を必要としないことを意味します。これはアイデンティティ検証に依存する従来の境界防御の多くを迂回し、アプライアンスがインターネットに接続されている場合、内部ネットワークを即座に侵害にさらします。

これらのアプライアンスへのパッチ適用の複雑さもまた、大きな運用上の課題を提起します。CISAが指摘したように、更新にはダウンタイムと慎重な計画が必要になる場合があります。これにより、セキュリティの緊急性とサービスの可用性の間に対立が生じます。チームは、積極的な悪用のリスクと、稼働中の本番環境へのパッチ適用による潜在的な混乱とのバランスを取る必要があります。さらに、積極的な悪用の存在は、メンテナンスウィンドウを待っている間に侵害が発生する可能性があることを意味します。組織は、デバイス隔離や、侵害が疑われる場合の迅速な資格情報ローテーションなどを含むインシデント対応計画を準備しておく必要があります。

できること

  • バージョンの確認: Citrixが提供するパッチ適用済みバージョン番号に対して、NetScaler ADCおよびGatewayインスタンスを直ちに確認してください。
  • パッチの適用: 緊急メンテナンスをスケジュールし、14.1-73.37、13.1-64.23、またはそれ以降のリリースへのアップグレードをできるだけ早く実施してください。
  • IoCの確認: NetScaler Consoleを使用して一般的な侵害指標(IoC)を確認し、展開がすでに影響を受けているかどうかを判断してください。
  • 侵害時の隔離: 侵害が疑われる場合は、デバイスを直ちに隔離し、NetScaler ADC VPXインスタンスから証拠を保存してください。
  • 資格情報のローテーション: すべてのアクセスを取り消し、ローカルアカウントパスワード、キー暗号化キー(KEK)をローテーションし、バックアップから復元する場合はSSL証明書を交換してください。
  • 横方向移動の調査: NetScaler ADCに接続されているすべてのサーバーとシステムを調べ、さらなる侵害や不正アクセスの兆候がないか確認してください。

Bytechapストアのツール

続きを読む

セキュリティとプライバシー

AIエージェントのアイデンティティ管理における「意図と実行のギャップ」を解消する

従来のIAMシステムは設定されたアクセス権限を追跡しますが、自律型エージェントが実際に行う行動を見逃しています。新しいフレームワークは、ランタイムテレメトリとスコープ付き委任によりこのギャップを橋渡しします。

セキュリティとプライバシー

脆弱性は前提:セキュリティのためのマイクロサービス挙動監視

2023年のKubernetes Blogの記事では、すべてのマイクロサービスが脆弱性を持つと主張しています。クライアントおよびサービスのパターンを監視することで、エクスプロイトを検出しブロックするための「セキュリティ行動分析」を提案しています。

すべての記事