注意喚起: NetScaler ADCおよびNetScaler Gatewayにおける複数の脆弱性(CVE-2026-88771、CVE-2026-88772等)に関する注意喚起 (公開)
最終確認日: 2026-09-28
この発表の要点
- NetScaler ADCおよびNetScaler Gatewayに複数の脆弱性(CVE-2026-88771等)が発覚し、一部はすでに悪用が確認されている。
- CVE-2026-88771およびCVE-2026-88772については回避策が提供されておらず、修正済みバージョンの適用が必要である。
- 日本国内のNetScalerを対象とした攻撃試行が2026年9月24日以降に観測されている。
企業・自治体への影響
対象製品を利用する企業のITインフラおよび情報システム部門に対して、リモートコード実行や不正アクセスのリスクが生じる。早期のバージョン確認および修正プログラムの適用を行わない場合、システム全体の侵害につながるおそれがある。
対応すべきこと
- 自社で管理しているNetScaler ADCおよびNetScaler Gatewayのバージョンが対象に該当するか確認する。
- 開発者が提供する情報を参考に、十分なテストを実施した上で速やかに修正済みバージョンを適用する。
- 脆弱性を悪用する攻撃を受けた可能性があるか、侵害有無の調査を実施する。
対象部門: 情シス
対応期限:速やかに確認
基本データ
| 企業・団体 | 一般社団法人JPCERTコーディネーションセンター |
|---|---|
| 業界 | IT・ソフトウェア |
| 発表日 | 2026-09-27 |
| 分類 | サイバーセキュリティ |
発表された内容
2026年9月27日にNetScaler ADCおよびNetScaler Gatewayにおける複数の脆弱性(CVE-2026-88771、CVE-2026-88772、CVE-2026-88773、CVE-2026-88774、CVE-2026-88775、CVE-2026-88776、CVE-2026-88777、CVE-2026-88778)に関するアドバイザリを公表しました。このうち、CVE-2026-88771、CVE-2026-88772が悪用された場合、認証されていないリモートの攻撃者が任意のコードを実行する可能性があります。
CVE-2026-88771の影響を受けるバージョンでは、デフォルト構成を含むすべての構成が影響を受けます。また、CVE-2026-88772は、DTLSが有効な構成が影響を受けます。なお、NetScaler GatewayのVPN仮想サーバーでは、DTLSはデフォルトで有効となっています。
Cloud Software Groupは、対策されていないNetScaler環境において、CVE-2026-88771およびCVE-2026-88772を悪用する攻撃を確認しているとのことです。
Cloud Software Group
Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771, CVE-2026-88772, CVE-2026-88773, CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777, and CVE-2026-88778
https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096
JPCERT/CCでは、当該製品が国内で広く利用されていることを確認しています。また、海外のセキュリティ組織による観測では、2026年9月24日以降、日本国内のNetScalerを対象とした攻撃試行が確認されています。なお、当該攻撃試行が本脆弱性の悪用を企図したものであるかは明らかになっていません。CVE-2026-88771およびCVE-2026-88772については、すでに悪用が確認されていることから、本脆弱性の影響を受ける製品を利用している場合は、開発者が提供する情報などを参考に、速やかに対策の適用および侵害有無の調査を実施してください。
II. 対象対象となる製品およびバージョンは次のとおりです。各脆弱性によって影響を受ける設定は異なります。詳細はCloud Software Groupの情報を確認してください。
– NetScaler ADCおよびNetScaler Gateway 14.1-73.37より前のバージョン
– NetScaler ADCおよびNetScaler Gateway 13.1-64.23より前のバージョン
– NetScaler ADC FIPS 14.1-73.37 FIPSより前のバージョン
– NetScaler ADC FIPSおよびNDcPP 13.1-37.279より前のバージョン
なお、本脆弱性情報は、顧客が管理するNetScaler ADCおよびNetScaler Gatewayを対象としています。Citrixが管理するクラウドサービスおよびAdaptive Authenticationについては、Cloud Software Groupが必要なアップデートを実施しています。
III. 対策Cloud Software Groupは、影響を受ける利用者に対して、修正済みバージョンを可能な限り速やかに適用するよう強く推奨しています。十分なテストを実施の上、速やかに修正済みバージョンを適用してください。詳細は、開発者が提供する最新の情報を確認してください。
IV. 回避策Cloud Software Groupは、CVE-2026-88771およびCVE-2026-88772に対する回避策を提供していません。
V. 侵害調査Cloud Software Groupが提供する最新の情報を確認の上、脆弱性を悪用する攻撃を受けた可能性があるか調査いただくことを推奨します。詳細は、開発者が提供する最新の情報を確認してください。
VI. 参考情報
Cloud Software Group
Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771 through CVE-2026-88778
https://community.citrix.com/techzone-blogs/110_security-updates/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve-2026-88771-through-cve-2026-88778/#Indicators_of_Compromise__cabcb4
今回の件につきまして提供いただける情報がございましたら、JPCERT/CCまでご連絡ください。
一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)
サイバーセキュリティコーディネーショングループ
Email:ew-info@jpcert.or.jp
Topへ
出典: www.jpcert.or.jp
URL: https://www.jpcert.or.jp/at/2026/at260029.html
時系列
- 2026-09-24 海外のセキュリティ組織による観測で、日本国内のNetScalerを対象とした攻撃試行を確認
- 2026-09-27 NetScaler ADCおよびNetScaler Gatewayにおける複数の脆弱性に関するアドバイザリを公表
主な数値
| 脆弱性識別子 | CVE-2026-88771, CVE-2026-88772, CVE-2026-88773, CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777, CVE-2026-88778件 |
|---|---|
| 海外のセキュリティ組織による攻撃試行観測開始日 | 2026-09-24日 |
この事例から確認すべきポイント
本事例は、広く利用されているNetScaler製品群において、すでに悪用が確認されている重大な脆弱性に関する注意喚起である。特にCVE-2026-88771およびCVE-2026-88772についてはリモートからの任意のコード実行につながるおそれがあり、回避策が提供されていないため修正プログラムの適用が不可欠である。情報システム部門やインフラ管理部門においては、自社環境における対象製品のバージョンを直ちに確認し、十分なテストを実施の上で速やかに修正済みバージョンへアップデートを行うとともに、侵害の有無を確認するための調査を実施することが強く求められる。
公式出典
更新履歴
公開日: 2026-09-28 / 最終確認: 2026-09-28
執筆・確認主体
この記事は、上記の公式出典を一次情報として PRaze編集部(株式会社スキルマーク)が構造化・要約したものです。 要約と分類の生成にはAIを使用しています。
数値・日付・組織名・金額は公式発表の原文から転記しており、 原文に記載のない事項を補って書くことはしていません。 内容の正確性は公式出典をご確認ください。
編集・公開: PRaze編集部(株式会社スキルマーク) / 出典確認日: 2026-09-28
関連事例
- 注意喚起: F5 BIG-IP Access Policy Managerにおけるヒープベースのバッファオーバーフローの脆弱性(CVE-2026-94127)に関する注意喚起 (公開)
- バッファロー製Wi-Fi製品における複数の脆弱性
- Androidアプリ「Readwise Reader」における複数のクロスサイトスクリプティングの脆弱性
- baserCMS用プラグイン「アドオンマイグレーター」 における信頼できない制御領域からの機能の組み込みに関する脆弱性
- baserCMSにおける複数の脆弱性
自社のプレスリリースをPRazeに掲載しませんか?
無料でプレスリリースを掲載する