社外から社内へ入る「玄関」にあたるリモートアクセス装置、Citrix NetScaler ADC/Gatewayに、認証なしで乗っ取れる脆弱性が見つかり、修正版が出る前から悪用されていました。目を引くのは、修正の公表前日に、警告を受けた管理者たちが装置を自分の判断でオフラインにしたと報じられている点です。「修正がないとき、止められるか」——この問いは、NetScalerを使っていない会社にも向いています。

何が起きたか

Cloud Software Group(Citrix)は9月27日、NetScaler ADC/Gatewayの脆弱性8件を公表し、うちCVE-2026-88771(認証なしで任意のコマンドを実行可能、既定構成を含む全構成が対象)とCVE-2026-88772(VPN仮想サーバーで既定有効のDTLSが有効な場合に任意コード実行)の2件(いずれもCVSS 9.5)について悪用を確認したと発表しました。JPCERT/CCは9月28日に注意喚起を出し、9月24日以降、日本国内を対象とした攻撃試行を観測していると報告、米CISAも9月27日に悪用確認済み脆弱性(KEV)カタログへ追加して連邦機関に9月30日までの対処を命じています。修正版は14.1-73.37および13.1-64.23で回避策はなく、公表前日の26日には研究者の警告を受けた複数の組織の管理者が修正を待たずに装置をオフラインにしたと報じられています(JPCERT/CC、The Hacker News、Security NEXT)。

なぜ自社に関係があるのか

  • *NetScalerを使っている組織は即日対応の案件です**(委託先やグループ会社の基盤に入っていることもあるので、まず「使っているか」の確認から)。使っていない組織にとっての論点は2つあります。
  • *ひとつは、修正がない時間帯の判断です。ゼロデイでは「悪用の確認」と「修正版の公開」の間に空白があります。その間に取れる手は、装置を止めて外部から切り離すか、動かし続けて侵害の可能性を受け入れるか、実質この二択です。止めれば在宅勤務や社外接続が止まります。26日に装置を落とした管理者たちは、その損失を取って侵害を避けました。問題は、この判断を誰が・何を根拠に・どこまでの権限で**下せるかが、平時に決まっていない会社が多いことです。
  • *もうひとつは、修正を当てて終わりにならないことです。**認証なしで乗っ取れる脆弱性がすでに悪用されている以上、更新前に侵害されている前提で動く必要があります。CitrixとCISAが示す手順は、装置の隔離、認証情報とアクセス権の失効、接続先システムの侵害確認、ファームウェアの更新または再構築、ローカルアカウント・鍵・SSL証明書のローテーションまで含みます。外に面した装置が狙われる構造は今月だけでもCisco Secure Email Gateway、VMware vCenterと続いています(棚卸しの始め方はVPN機器の脆弱性の記事)。

明日やること

  • NetScaler ADC/Gatewayを使っているか(委託先・グループ会社を含む)を確認する。使っていれば修正版の適用に加え、侵害調査、アクティブセッションの切断、認証情報とSSL証明書のローテーションまで実施する
  • 「修正がない脆弱性が外に面した装置で悪用中」と分かったときに装置を止める判断の責任者・判断基準・連絡先を一枚に決めておく。止めたことで業務が止まった責任を担当者個人に負わせない旨を、経営が明文化する
  • 玄関にあたる装置ごとに「止めた場合の代替手段」(別経路の接続、期限付きの例外運用)を書き出しておく。代替が見えていれば、止める判断は速くなる

もっと知るには

外に面した装置がなぜ狙われ、どう棚卸しするかはVPN機器の脆弱性はなぜ狙われるのかで解説しています。「9.5」という数字を自社の優先順位に翻訳する方法はCVEとCVSSとは、侵害が疑われるときの動き方はインシデント発生時の初動対応をどうぞ。

出典

Citrix NetScalerゼロデイリモートアクセスCVE-2026-88771事業継続