企業のネットワーク機器として広く使われているCitrix(シトリックス)の「NetScaler ADC」と「NetScaler Gateway」に、外部から機器を乗っ取られるおそれのある深刻な脆弱性(セキュリティ上の欠陥)が2件見つかり、すでに実際の攻撃に悪用されていることが明らかになりました。Citrixは2026年9月27日にこの事実を認め、2件を含む計8件の脆弱性を修正するアップデートを公開しています。
今回の2件は、いずれも「RCE(リモートコード実行)」と呼ばれるタイプの脆弱性です。RCEとは、攻撃者がネットワーク越しに、狙った機器の上で自分の好きなプログラムを動かせてしまう欠陥のことで、脆弱性の中でも最も危険な部類に入ります。さらに今回は、修正パッチが公開される前から攻撃が始まっていた、いわゆる「ゼロデイ攻撃」でした。ゼロデイとは、メーカーが対策を用意する前(=対策期間が0日)に悪用される状態を指し、利用者側に防ぐ手段がほとんどないのが厄介な点です。Citrixの発表は、セキュリティ企業watchTowrによる報告の翌日に行われました。
NetScaler ADCやNetScaler Gatewayは、社員が自宅や外出先から社内システムへ安全に接続するための「玄関口」として、多くの企業や公的機関で使われている製品です。この玄関口が乗っ取られると、攻撃者に社内ネットワークへの足がかりを与えることになり、情報漏えいやランサムウェア(データを暗号化して身代金を要求するウイルス)被害の入り口になりかねません。特に今回の2件のうち1件は、特別な設定をしていない初期状態(デフォルト設定)を含め、該当バージョンを使っているすべての環境が影響を受けるとされており、被害の範囲が広がりやすい点が懸念されています。
一般の個人ユーザーが直接この製品を操作することはほとんどありませんが、勤務先のリモートアクセス(VPNなど)の裏側で使われている可能性があります。企業や組織のIT担当者は、自社でNetScaler製品を使っていないかを確認し、Citrixが公開した修正版へ速やかにアップデートすることが強く推奨されます。また、修正前から攻撃が始まっていたことを踏まえ、アップデートだけで安心せず、すでに不審なアクセスや侵入の痕跡がないかも併せて点検しておくことが重要です。
出典: The Hacker News「Warning: Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation」