
IPA、NetScaler ADC/Gatewayの脆弱性で注意喚起 悪用を確認
NetScaler脆弱性IPACVE緊急対応
IPAは9月28日、Citrix NetScaler ADCおよびNetScaler Gatewayの脆弱性(CVE-2026-88771〜88778)について注意喚起を公開した。遠隔の第三者による任意コード実行やサービス運用妨害につながり、CISAはCVE-2026-88771と88772が実際に悪用されていると報告している。修正版への更新が必要。
何が発表されたか
- 2026年9月28日、IPAがCitrix NetScaler ADCおよびNetScaler Gatewayの脆弱性について注意喚起を公開した。
- 対象はCVE-2026-88771からCVE-2026-88778まで。
- 影響を受けるバージョンは、14.1系が14.1-73.37より前、13.1系が13.1-64.23より前。NetScaler ADCのFIPS版の旧バージョンも対象。CVE-2026-88772はDTLSが有効な構成であることが条件。
- 遠隔の第三者が任意のコードを実行したり、サービス運用妨害(DoS)を引き起こす可能性がある。
- CISAは、CVE-2026-88771とCVE-2026-88772が世界各地の攻撃者によって現に悪用されていると報告している。
取るべき対応
- 影響を受けるのは、自社または受託先の環境でNetScaler ADC/NetScaler Gatewayを運用している組織。VPNやリバースプロキシとしてネットワーク境界に置かれている構成が多く、外部から到達しやすい位置にある。
- 14.1-73.37以降、13.1-64.23以降への更新を適用する。すでに悪用が確認されているため、次の定期メンテナンスまで待つ判断は避けたい。
- 更新の前に、ベンダーの案内を参照して自環境が条件に該当するか(DTLSが有効かどうかなど)を確認する。
- NetScaler Consoleで侵害の痕跡を確認する。更新だけでは、すでに侵入されていた場合の対処にはならない。
- 自社で運用していない場合も、顧客環境や利用しているホスティング事業者が該当製品を使っていないかを確認しておくとよい。
