Citrix NetScaler ゼロデイ脆弱性が大量攻撃へ エクスプロイト拡散と対策

概要

Citrix NetScaler ADC/Gateway の未パッチ機器が、CVE-2026-88771/88772 のゼロデイで狙われ、公開されたPoC以降「スプレー&プレイ」攻撃が急増している。

攻撃者は管理者権限取得、Webシェル設置、ログ改ざん、サーバ再起動を試み、Hetzner の IP へデータを流出させている。

Citrix はパッチと検知スクリプトを提供したが、完全な検知は保証できない。

技術的詳細・特徴

  • 脆弱性はデフォルト設定のままリモートからコード実行が可能。
  • PoC が watchTowr Labs により公開され、GreyNoise が 9月24日に実際の攻撃試行を検知。
  • 攻撃手法はログポイズニングと偽スタイルシート経由の Web シェル隠蔽。
  • エクスフィルト先は Hetzner のサーバ (138.199.200.90)。

この脆弱性は SSL VPN やリバースプロキシとしても利用されるため、外部からの直接アクセスが可能な環境全般にリスクが波及する。

影響・対策方法

  • NetScaler を使用している組織は直ちに Citrix 公開のパッチを適用。
  • 外部からのアクセスが不要な管理インターフェースはファイアウォールで遮断。
  • Citrix 提供の検知スクリプトを実行し、異常な /nf/auth/doAuthentication.do リクエストを監視。
  • ログの改ざん痕跡や不審なアウトバウンド通信を SIEM で定期的に分析。
  • 脆弱性情報を社内で共有し、定期的な資産スキャンで未パッチ機器を除去。
  • また、攻撃が成功した場合は内部ネットワークへの踏み台として利用され、さらなる横展開が懸念される。

出典

情報元: Help Net Security

Leave a Comment