注意喚起: NetScaler ADCおよびNetScaler Gatewayにおける複数の脆弱性(CVE-2026
JPCERT-AT-2026-0029
JPCERT/CC
2026-09-28(公開)
2026-10-02(更新)
CVE-2026-88771の影響を受けるバージョンでは、デフォルト構成を含むすべての構成が影響を受けます。また、CVE-2026-88772は、DTLSが有効な構成が影響を受けます。なお、NetScaler GatewayのVPN仮想サーバーでは、DTLSはデフォルトで有効となっています。
Cloud Software Groupは、対策されていないNetScaler環境において、CVE-2026-88771およびCVE-2026-88772を悪用する攻撃を確認しているとのことです。
Cloud Software Group
Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771, CVE-2026-88772, CVE-2026-88773, CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777, and CVE-2026-88778
https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096
JPCERT/CCでは、当該製品が国内で広く利用されていることを確認しています。また、海外のセキュリティ組織による観測では、2026年9月24日以降、日本国内のNetScalerを対象とした攻撃試行が確認されています。なお、当該攻撃試行が本脆弱性の悪用を企図したものであるかは明らかになっていません。CVE-2026-88771およびCVE-2026-88772については、すでに悪用が確認されていることから、本脆弱性の影響を受ける製品を利用している場合は、開発者が提供する情報などを参考に、速やかに対策の適用および侵害有無の調査を実施してください。
- NetScaler ADCおよびNetScaler Gateway 14.1-73.37より前のバージョン
- NetScaler ADCおよびNetScaler Gateway 13.1-64.23より前のバージョン
- NetScaler ADC FIPS 14.1-73.37 FIPSより前のバージョン
- NetScaler ADC FIPSおよびNDcPP 13.1-37.279より前のバージョン
なお、本脆弱性情報は、顧客が管理するNetScaler ADCおよびNetScaler Gatewayを対象としています。Citrixが管理するクラウドサービスおよびAdaptive Authenticationについては、Cloud Software Groupが必要なアップデートを実施しています。
Cloud Software Group
Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771 through CVE-2026-88778
https://community.citrix.com/techzone-blogs/110_security-updates/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve-2026-88771-through-cve-2026-88778/#Indicators_of_Compromise__cabcb4
今回の件につきまして提供いただける情報がございましたら、JPCERT/CCまでご連絡ください。
2026-10-02 「I. 概要」「V. 侵害調査」に情報を追記
一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)
サイバーセキュリティコーディネーショングループ
Email:ew-info@jpcert.or.jp
JPCERT/CC
2026-09-28(公開)
2026-10-02(更新)
I. 概要
Cloud Software Groupは、2026年9月27日にNetScaler ADCおよびNetScaler Gatewayにおける複数の脆弱性(CVE-2026-88771、CVE-2026-88772、CVE-2026-88773、CVE-2026-88774、CVE-2026-88775、CVE-2026-88776、CVE-2026-88777、CVE-2026-88778)に関するアドバイザリを公表しました。このうち、CVE-2026-88771、CVE-2026-88772が悪用された場合、認証されていないリモートの攻撃者が任意のコードを実行する可能性があります。CVE-2026-88771の影響を受けるバージョンでは、デフォルト構成を含むすべての構成が影響を受けます。また、CVE-2026-88772は、DTLSが有効な構成が影響を受けます。なお、NetScaler GatewayのVPN仮想サーバーでは、DTLSはデフォルトで有効となっています。
Cloud Software Groupは、対策されていないNetScaler環境において、CVE-2026-88771およびCVE-2026-88772を悪用する攻撃を確認しているとのことです。
Cloud Software Group
Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771, CVE-2026-88772, CVE-2026-88773, CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777, and CVE-2026-88778
https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096
JPCERT/CCでは、当該製品が国内で広く利用されていることを確認しています。また、海外のセキュリティ組織による観測では、2026年9月24日以降、日本国内のNetScalerを対象とした攻撃試行が確認されています。なお、当該攻撃試行が本脆弱性の悪用を企図したものであるかは明らかになっていません。CVE-2026-88771およびCVE-2026-88772については、すでに悪用が確認されていることから、本脆弱性の影響を受ける製品を利用している場合は、開発者が提供する情報などを参考に、速やかに対策の適用および侵害有無の調査を実施してください。
更新: 2026年10月2日追記
MandiantおよびGoogle Threat Intelligence Group(GTIG)が、CVE-2026-88772を悪用する攻撃について、侵害痕跡(IOC)や侵害調査に関する情報を公開しました。影響を受ける製品を利用している場合は、「V. 侵害調査」に記載の情報を確認し、本脆弱性を悪用する攻撃の影響を受けていないか調査してください。
II. 対象
対象となる製品およびバージョンは次のとおりです。各脆弱性によって影響を受ける設定は異なります。詳細はCloud Software Groupの情報を確認してください。- NetScaler ADCおよびNetScaler Gateway 14.1-73.37より前のバージョン
- NetScaler ADCおよびNetScaler Gateway 13.1-64.23より前のバージョン
- NetScaler ADC FIPS 14.1-73.37 FIPSより前のバージョン
- NetScaler ADC FIPSおよびNDcPP 13.1-37.279より前のバージョン
なお、本脆弱性情報は、顧客が管理するNetScaler ADCおよびNetScaler Gatewayを対象としています。Citrixが管理するクラウドサービスおよびAdaptive Authenticationについては、Cloud Software Groupが必要なアップデートを実施しています。
III. 対策
Cloud Software Groupは、影響を受ける利用者に対して、修正済みバージョンを可能な限り速やかに適用するよう強く推奨しています。十分なテストを実施の上、速やかに修正済みバージョンを適用してください。詳細は、開発者が提供する最新の情報を確認してください。IV. 回避策
Cloud Software Groupは、CVE-2026-88771およびCVE-2026-88772に対する回避策を提供していません。V. 侵害調査
Cloud Software Groupが提供する最新の情報を確認の上、脆弱性を悪用する攻撃を受けた可能性があるか調査いただくことを推奨します。詳細は、開発者が提供する最新の情報を確認してください。更新: 2026年10月2日追記
MandiantおよびGTIGは、CVE-2026-88772を悪用する攻撃に関して、侵害有無を確認するための情報や侵害痕跡(IOC)などを公開しています。
MandiantおよびGTIGは、確認した侵害事例において、攻撃者がWebサーバーの設定変更、Webシェルの設置、"/bin/sh"へのSUID権限の設定など、侵害後のアクセス維持を目的とした活動を行っていたことを報告しています。
MandiantおよびGTIGは、侵害有無を確認するため、既存のログや設定ファイルなどを調査することを推奨しています。確認事項として、次のような情報が挙げられています。
- Webサーバーの設定ファイル("/etc/httpd.conf")の不審な変更
- VPN関連のディレクトリに作成された不審なファイル
- Webサーバーのアクセスログおよびエラーログ
- DTLSのハンドシェイク失敗やNSPPEプロセスの異常終了
- "/tmp/.uxdport"および"/tmp/.uxdlock"などの不審なファイル
- "/bin/sh"に設定された不審なSUID権限
- 不審なPythonプロセス
本脆弱性の影響を受ける製品を利用している場合は、MandiantおよびGTIG、ならびに開発者が提供する最新の情報を参考に、本脆弱性を悪用する攻撃の影響を受けていないか調査してください。
Mandiant / Google Threat Intelligence Group
Defending Against Active Exploitation of Citrix NetScaler ADC and Gateway Appliances
https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances
MandiantおよびGTIGは、確認した侵害事例において、攻撃者がWebサーバーの設定変更、Webシェルの設置、"/bin/sh"へのSUID権限の設定など、侵害後のアクセス維持を目的とした活動を行っていたことを報告しています。
MandiantおよびGTIGは、侵害有無を確認するため、既存のログや設定ファイルなどを調査することを推奨しています。確認事項として、次のような情報が挙げられています。
- Webサーバーの設定ファイル("/etc/httpd.conf")の不審な変更
- VPN関連のディレクトリに作成された不審なファイル
- Webサーバーのアクセスログおよびエラーログ
- DTLSのハンドシェイク失敗やNSPPEプロセスの異常終了
- "/tmp/.uxdport"および"/tmp/.uxdlock"などの不審なファイル
- "/bin/sh"に設定された不審なSUID権限
- 不審なPythonプロセス
本脆弱性の影響を受ける製品を利用している場合は、MandiantおよびGTIG、ならびに開発者が提供する最新の情報を参考に、本脆弱性を悪用する攻撃の影響を受けていないか調査してください。
Mandiant / Google Threat Intelligence Group
Defending Against Active Exploitation of Citrix NetScaler ADC and Gateway Appliances
https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances
VI. 参考情報
Cloud Software Group
Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771 through CVE-2026-88778
https://community.citrix.com/techzone-blogs/110_security-updates/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve-2026-88771-through-cve-2026-88778/#Indicators_of_Compromise__cabcb4
今回の件につきまして提供いただける情報がございましたら、JPCERT/CCまでご連絡ください。
改訂履歴
2026-09-28 公開2026-10-02 「I. 概要」「V. 侵害調査」に情報を追記
一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)
サイバーセキュリティコーディネーショングループ
Email:ew-info@jpcert.or.jp
How it works
Once you click Generate, Ollama reads this article and crafts 5 comprehension questions. Your answers are graded against the article content — general knowledge won't be enough. Score 70+ to count toward your certificate.
Questions are cached — you'll always get the same 5 for this article.