NetScaler ADCとGatewayに複数の脆弱性、悪用攻撃を確認 JPCERT/CCが注意喚起
NetScaler ADCとGatewayに複数の脆弱性
Cloud Software Groupは2026年9月27日、NetScaler ADCおよびNetScaler Gatewayにおける複数の脆弱性に関するアドバイザリを公表しました。対象となる脆弱性はCVE-2026-88771からCVE-2026-88778までの8件です。このうちCVE-2026-88771とCVE-2026-88772が悪用された場合、認証されていないリモートの攻撃者が任意のコードを実行する可能性があります。
NetScaler ADCおよびNetScaler Gatewayは、外部からの接続を受け付けるゲートウェイとして利用されることの多い製品です。そのため、脆弱性が悪用された場合の影響は自社システム内にとどまらず、接続先の業務システム全体に及ぶ可能性があります。すでに悪用が確認されている点を踏まえると、該当製品を運用している場合は対応の優先度を上げて検討する必要があります。
影響を受けるバージョンと攻撃の確認状況
CVE-2026-88771の影響を受けるバージョンでは、デフォルト構成を含むすべての構成が影響を受けます。CVE-2026-88772はDTLSが有効な構成が影響を受け、NetScaler GatewayのVPN仮想サーバーではDTLSがデフォルトで有効となっています。DTLSは通信の暗号化に関わる仕組みであるため、設定を変更していない環境でも影響を受ける可能性がある点には注意が必要です。
対象となるバージョンは次のとおりです。各脆弱性によって影響を受ける設定は異なるため、詳細はCloud Software Groupの情報を確認してください。
- NetScaler ADCおよびNetScaler Gateway 14.1-73.37より前のバージョン
- NetScaler ADCおよびNetScaler Gateway 13.1-64.23より前のバージョン
- NetScaler ADC FIPS 14.1-73.37 FIPSより前のバージョン
- NetScaler ADC FIPSおよびNDcPP 13.1-37.279より前のバージョン
なお、本脆弱性情報は顧客が管理するNetScaler ADCおよびNetScaler Gatewayを対象としており、Citrixが管理するクラウドサービスおよびAdaptive AuthenticationについてはCloud Software Groupが必要なアップデートを実施しています。自社で管理している環境かどうかで対応の要否が変わる点は、最初に切り分けておきたいところです。
Cloud Software Groupは、対策されていないNetScaler環境においてCVE-2026-88771およびCVE-2026-88772を悪用する攻撃を確認しているとしています。JPCERT/CCでは当該製品が国内で広く利用されていることを確認しています。また海外のセキュリティ組織による観測では、2026年9月24日以降、日本国内のNetScalerを対象とした攻撃試行が確認されていますが、当該攻撃試行が本脆弱性の悪用を企図したものであるかは明らかになっていません。攻撃試行の事実と、本脆弱性の悪用が確定したかどうかは分けて捉える必要があります。
今回の公表で判明していること
Cloud Software Groupは影響を受ける利用者に対し、修正済みバージョンを可能な限り速やかに適用するよう強く推奨しています。一方でCVE-2026-88771およびCVE-2026-88772に対する回避策は提供されていません。設定変更などでリスクを下げる回避手段が示されていない以上、修正済みバージョンの適用が実質的な対応の中心となります。
修正済みバージョンの適用にあたっては十分なテストの実施が求められており、あわせて脆弱性を悪用する攻撃を受けた可能性があるか調査することが推奨されています。CVE-2026-88771およびCVE-2026-88772についてはすでに悪用が確認されている状況です。適用可否の判断に迷う場合でも、まずは自社環境が対象バージョンに該当するか、DTLSが有効になっていないかを確認し、侵害調査の要否を早めに判断することが望まれます。


