この記事の3行まとめ
- VPNの入口などに使う機器NetScalerに、8つの弱点が見つかった。
- そのうち2つは、世界中ですでに攻撃に使われている。
- VPNの初期設定のままでも狙われるため、すぐの更新が必要。
IPAは2026年9月28日、ネットワーク構築用のアプライアンス製品NetScaler ADC(旧Citrix ADC)とNetScaler Gateway(旧Citrix Gateway)に8件の脆弱性(CVE-2026-88771〜CVE-2026-88778)があると注意喚起した。このうちCVE-2026-88771とCVE-2026-88772については、製品の脆弱性を悪用した攻撃がすでに確認されている。悪用されると、遠隔の第三者による任意のコード実行やサービス運用妨害(DoS)のおそれがある。CISAの情報では、この2件は世界中で脅威アクターに積極的に悪用されているという。CVE-2026-88772はDTLS設定が有効な場合に影響し、VPN仮想サーバーではDTLSが初期状態で有効とされる。開発者は修正版を公開しており、IPAは早急な更新を求めている。この資料は製品の注意喚起であり、被害を受けた個別の組織は示されていない。
確認された経路・公表元の推定
- NetScaler ADCとNetScaler Gatewayの対象バージョン(14.1-73.37より前の14.1系、13.1-64.23より前の13.1系等)に、CVE-2026-88771〜CVE-2026-88778の製品の脆弱性が存在した。
- CVE-2026-88771とCVE-2026-88772を悪用した攻撃が確認され、CISAの情報では世界中で脅威アクターが積極的に悪用しているとされた(CVE-2026-88772はDTLS設定が有効な場合が条件)。
- 悪用されると、遠隔の第三者により任意のコードが実行されたり、DoSの被害を受けたりするおそれがあるとされた。
- 開発者が修正版を公開し、IPAが2026年9月28日に注意喚起を掲載した。
根拠の要点
IPAは、CVE-2026-88771とCVE-2026-88772について脆弱性を悪用した攻撃が確認されていると明記しており、侵入口は製品そのものの脆弱性と位置づけられる。影響は遠隔の第三者による任意のコード実行やDoSとされる。CISAの情報として、世界中での積極的な悪用も紹介されている。AIの利用についての記載はない。
資料の基準時点:2026年9月28日(資料の最終更新日)、取得日2026-10-07
当時、対策できたのか
判定保留
資料は修正版のバージョン番号を示しているが、修正版の公開時期や、攻撃が始まった時点で修正版が存在したかは書かれていない。関連リンクの題名にゼロデイの語があるが、IPAの本文は発覚時に脆弱性が未発見だったとは説明していない。個別組織での更新の未実施等も記載がないため、判定を保留する。
公表された対策
- 開発者の情報をもとに、脆弱性を修正した最新版(14.1-73.37以降、13.1-64.23以降の13.1系、14.1-73.37 FIPS以降、13.1-37.279以降の13.1-FIPS/NDcPP系)へ早急にアップデートする。
- 開発者がウェブサイトで案内している手順に従い、脆弱性の成立条件を満たすかどうかを確認する。
- 開発者がNetScaler Consoleを通じて提供している侵害指標情報(IoC)を活用する。
まだ分からないこと
- 国内で被害を受けた個別の組織や被害件数
- 攻撃が始まった時期
- 修正版が公開された日と、攻撃開始時点で修正版が存在したか
- 攻撃時点で脆弱性が未発見(ゼロデイ)だったかについてのIPAの説明
- CVE-2026-88773〜CVE-2026-88778それぞれの内容と悪用の有無
- 悪用後に攻撃者が行った活動(情報窃取等)の有無
- 攻撃へのAI利用の有無