本記事はAIを利用して作成した技術解説・実装例です。掲載するコードや手順は一次情報を基に構成していますが、筆者による実機での動作確認は行っていません。環境やバージョンによって動作が異なる場合があります。
NetScaler ADCおよびNetScaler Gatewayにおける複数の脆弱性(CVE-2026-88771、CVE-2026-88772等)について、攻撃コードを実行することなく、安全に影響を受けるバージョンや条件を棚卸しするための読み取り専用の確認手順を整理します。実運用環境においてリスクを迅速に把握し、適切なアップデート計画を立てるための基礎情報を確認します。
本記事の目的と安全なアプローチ
NetScaler ADC(旧Citrix ADC)およびNetScaler Gateway(旧Citrix Gateway)は、ネットワークを構築するためのアプライアンス製品です。本書では、公開されたセキュリティ情報を安全に読み解き、自社環境が影響を受ける条件を満たしているかを整理することを目的とします。
攻撃的な検証や侵入テストは行わず、公式の勧告内容に基づいたバージョン確認や条件の照合のみを安全に行うアプローチを採用します。
前提・注意点
本記事で扱う内容は、IPA(情報処理推進機構)が公開したセキュリティ情報に基づいています。
脆弱性を悪用した攻撃が確認されているものもあるため、対象システムの調査は慎重に行う必要があります。
個別のシステムおよび環境に関する質問には回答できないため、詳細は製品ベンダーにお問い合わせください。
本稿における確認手順は【実機確認前】の構成案であり、実際の操作時は公式ベンダーの案内を優先してください。
脆弱性の概要と脅威
一次情報によると、NetScaler ADCおよびNetScaler Gatewayには複数の脆弱性(CVE-2026-88771、CVE-2026-88772、CVE-2026-88773、CVE-2026-88774、CVE-2026-88775、CVE-2026-88776、CVE-2026-88777、CVE-2026-88778)が確認されています。
特にCVE-2026-88771とCVE-2026-88772では、脆弱性を悪用した攻撃がすでに確認されており、今後被害が拡大するおそれがあるため、早急なアップデート実施が求められています。米国のCISA情報によれば、世界中で脅威アクターが積極的に悪用しているとの報告があります。
悪用された場合の影響として、遠隔の第三者により任意のコードが実行されたり、サービス運用妨害(DoS)の被害を受けたりする可能性があります。
影響を受けるシステムと成立条件
影響を受けるシステムおよびバージョンは以下の通りです。また、特定の脆弱性については有効な設定が条件となります。
flowchart TD
A[NetScaler 調査開始] --> B{バージョン確認}
B -->|14.1系| C[14.1-73.37 より前のバージョン]
B -->|13.1系| D[13.1-64.23 より前のバージョン]
B -->|14.1-FIPS| E[14.1-73.37 FIPS より前のバージョン]
B -->|13.1-FIPS / NDcPP| F[13.1-37.279 より前のバージョン]
C --> G[影響を受ける可能性あり]
D --> G
E --> G
F --> G
G --> H{CVE-2026-88772 の条件}
H -->|DTLS設定が有効| I[該当リスク高・VPN仮想サーバではデフォルト有効]
対象バージョンの詳細
Citrix NetScaler ADC および Citrix NetScaler Gateway 14.1-73.37 より前のバージョンの 14.1系
Citrix NetScaler ADC および Citrix NetScaler Gateway 13.1-64.23 より前のバージョンの 13.1系
Citrix NetScaler ADC FIPS:14.1-73.37 FIPS より前のバージョン
Citrix NetScaler ADC FIPS and NDcPP:13.1-37.279 より前のバージョン
成立条件に関する特記事項
CVE-2026-88772 については、DTLS設定が有効であることが条件となります。なお、VPN仮想サーバではDTLSがデフォルトで有効になると説明されています。
対策と修正プログラムの適用
製品開発者は、本脆弱性を修正した次のバージョンをリリースしています。これらをもとに、最新版へアップデートすることが求められます。
NetScaler ADC および NetScaler Gateway 14.1-73.37 あるいはそれ以降
NetScaler ADC および NetScaler Gateway 13.1-64.23 あるいはそれ以降の 13.1 系 のバージョン
NetScaler ADC 14.1-FIPS 14.1-73.37 FIPS あるいはそれ以降の 14.1-FIPS 系 のバージョン
NetScaler ADC 13.1-FIPS および 13.1-NDcPP 13.1.37.279 あるいはそれ以降の 13.1-FIPS および 13.1-NDcPP系 のバージョン
製品開発者は、脆弱性の成立条件を満たしているかどうかの確認方法についてウェブサイト上で案内しています。公開している手順に従い確認してください。また、NetScaler Consoleを通じて侵入指標情報(Indicators of Compromise)を提供しているとのことです。
読み取り専用の棚卸し手順の構成
攻撃コードを用いず、安全に管理対象のバージョン情報を確認するための手順の考え方を整理します。【実機確認前】のプロセスとして以下の流れを想定します。
管理コンソールへのアクセス: 該当するNetScaler ADC / Gatewayの管理画面、またはNetScaler Consoleへログインする。
バージョン情報の取得: システム情報画面から、現在稼働しているファームウェアのバージョン(14.1系、13.1系、FIPS、NDcPP等)を読み取る。
設定状況の確認: VPN仮想サーバにおけるDTLS設定の有効・無効状態を確認する。
該当・非該当の判定: 一次情報のバージョン条件と照らし合わせ、アップデートが必要か判定する。
限界
本記事で示す内容は、公開されたセキュリティ情報に基づく静的な解説および確認手順の整理です。
筆者による実機環境での動作確認は行われていないため、実際の機器のUIやコマンド出力はバージョンや導入形態によって異なる場合があります。
個別のシステムに対する脆弱性の有無や侵害の有無を、本記事のみで断定することはできません。
まとめ
、NetScaler ADCおよびNetScaler Gatewayの複数の脆弱性(CVE-2026-88771、CVE-2026-88772等)に関する一次情報を整理しました。
実行前に確認すべき点と制約事項は以下の通りです。
攻撃コードや危険な操作は一切行わず、読み取り専用のバージョン確認・設定確認に留めること。
14.1系や13.1系などの対象バージョン、およびFIPS/NDcPP環境ごとの境界値を正しく把握すること。
CVE-2026-88772についてはDTLS設定の有効性(VPN仮想サーバでのデフォルト有効を含む)を考慮すること。
最新の修正プログラム適用や侵入指標情報の確認にあたっては、必ず公式ベンダーの最新情報を参照すること。
