本文へスキップ
MameTechNews
バックエンド

Citrix、NetScalerの未認証RCEを含む8件を修正 実害が確認済み

## POINTS

  • CVE-2026-88771は既定構成のままで未認証RCEになる。公開面の有無を先に洗う
  • 修正は14.1-73.37または13.1-64.23以降。適用前に侵害痕跡を残す
  • クラウド管理のCitrixサービスは提供側更新。顧客管理インスタンスだけ手元対応が要る

Citrix(Cloud Software Group)は9月27日、顧客管理のNetScaler ADCおよびNetScaler Gateway向けに、CVE-2026-88771からCVE-2026-88778までの8件をまとめたセキュリティ公報を出した。最も重いCVE-2026-88771は入力検証の不備によるリモートコード実行で、追加機能なしの既定構成が前提条件になる。CVSS v4.0は9.5。CVE-2026-88772はメモリ破壊によるRCEまたはDoSで、VPN仮想サーバでは既定有効のDTLSが条件だ。ほかにHTTPリクエストスマグリング、ポリシー迂回、複数のメモリ破壊、TCP初期シーケンス番号の予測がある。

影響版は14.1の14.1-73.37未満、13.1の13.1-64.23未満、および対応するFIPS/NDcPPビルド。修正は14.1-73.37以降、13.1-64.23以降、14.1-FIPS 14.1-73.37 FIPS以降、13.1-FIPS/NDcPP 13.1.37.279以降。Secure Private Access Hybridで使うNetScalerも対象。クラウド側のCitrix管理サービスは提供側が更新する。CVE-2026-88778はEnhanced ISN Generationの有効化も必要になる。

CitrixはCVE-2026-88771と88772について、未緩和環境での悪用を観測したと明記した。CISAは同日、この2件をKEVに載せ、脅威アクターが世界で使っていると確認した。更新でフォレンジックが見えなくなることがあるため、可能ならパッチ前に侵害の有無を調べ、証拠を保全するよう求めている。インターネットに出すADCとGatewayは、バージョン確認を今日の作業にするべき案件だ。