概要
Citrix NetScaler ADC/Gateway の未パッチ機器が、CVE-2026-88771/88772 のゼロデイで狙われ、公開されたPoC以降「スプレー&プレイ」攻撃が急増している。
攻撃者は管理者権限取得、Webシェル設置、ログ改ざん、サーバ再起動を試み、Hetzner の IP へデータを流出させている。
Citrix はパッチと検知スクリプトを提供したが、完全な検知は保証できない。
技術的詳細・特徴
- 脆弱性はデフォルト設定のままリモートからコード実行が可能。
- PoC が watchTowr Labs により公開され、GreyNoise が 9月24日に実際の攻撃試行を検知。
- 攻撃手法はログポイズニングと偽スタイルシート経由の Web シェル隠蔽。
- エクスフィルト先は Hetzner のサーバ (138.199.200.90)。
この脆弱性は SSL VPN やリバースプロキシとしても利用されるため、外部からの直接アクセスが可能な環境全般にリスクが波及する。
影響・対策方法
- NetScaler を使用している組織は直ちに Citrix 公開のパッチを適用。
- 外部からのアクセスが不要な管理インターフェースはファイアウォールで遮断。
- Citrix 提供の検知スクリプトを実行し、異常な /nf/auth/doAuthentication.do リクエストを監視。
- ログの改ざん痕跡や不審なアウトバウンド通信を SIEM で定期的に分析。
- 脆弱性情報を社内で共有し、定期的な資産スキャンで未パッチ機器を除去。
- また、攻撃が成功した場合は内部ネットワークへの踏み台として利用され、さらなる横展開が懸念される。
出典
情報元: Help Net Security