- 2026/09/28 14:00 掲載
シトリックスNetScalerにゼロデイ2件、認証不要で遠隔操作の恐れ すでに悪用を確認
悪用が確認されたのは「CVE-2026-88771」と「CVE-2026-88772」の2件。深刻度を示すCVSS v4.0のスコアは、いずれも10点満点中9.5と極めて高い。CVE-2026-88771は入力値の検証が不十分なことに起因し、認証を経ていない攻撃者が任意のコマンドを実行できる恐れがあるという。特別な機能を有効にしていなくても、初期設定のすべての導入環境が影響を受ける点が深刻だ。
一方、CVE-2026-88772はメモリーのオーバーフローによって遠隔からのコード実行やサービス妨害(DoS)につながる脆弱性で、暗号化通信の方式であるDTLSを有効にしている場合に影響を受ける。DTLSはVPN用の仮想サーバでは初期設定で有効になっている。
NetScalerはインターネットとの境界に置かれ、リモートアクセスやアプリケーション配信を担う機器で、侵入されると社内ネットワークへの足がかりになりかねない。米セキュリティメディアのBleepingComputerによると、公表前から一部の管理者はITベンダーや各国のセキュリティ機関などから機器を直ちに停止するよう勧告されていたという。オランダの国家サイバーセキュリティセンター(NCSC-NL)も、国内の組織に事前に警告を送っていたと伝えている。
AI・生成AIのおすすめコンテンツ
AI・生成AIの関連コンテンツ
PR
PR
PR