米ソフト大手シトリックスの企業向け製品「ネットスケーラー」に、修正前から攻撃に悪用される深刻な「ゼロデイ」の欠陥が2件見つかりました。米政府のサイバー当局も緊急警告を出し、管理者に対し、危険な機器はいったん停止するよう強く呼びかけています。
企業の「入り口」を狙うRCEの欠陥
問題が見つかったのは、企業のネットワーク接続や通信を管理する「ネットスケーラーADC」および「ネットスケーラー・ゲートウェイ」です。2件の欠陥(CVE-2026-88771とCVE-2026-88772)はいずれも「リモートコード実行(RCE)」と呼ばれる最も危険な種類で、攻撃者が遠隔から機器を乗っ取り、任意のプログラムを実行できる恐れがあります。「ゼロデイ」とは、修正プログラムが用意される前に攻撃が始まってしまう欠陥を指す用語です。
すでに攻撃に悪用、専門家は停止も選択肢と助言
シトリックスは、これらの欠陥がすでに実際の攻撃に悪用されていることを認めました。ネットスケーラーは、社外から社内システムへ安全に接続するための「入り口」の役割を担うため、ここを突破されると企業ネットワーク全体が危険にさらされます。専門家は、修正版を直ちに適用できない場合は、対象機器を一時的に停止することも選択肢だと助言しています。
米サイバーセキュリティ・社会基盤安全保障庁(CISA)も9月27日に緊急のアラートを発表し、政府機関や企業に速やかな対応を求めました。ネットスケーラーは世界中の大企業や官公庁で広く使われており、対応の遅れが被害拡大に直結しかねない状況です。
日本への影響
企業ネットワークの「入り口」を狙う攻撃は、日本の企業や組織にとっても他人事ではありません。ネットスケーラーは日本国内でも金融機関や製造業、官公庁など幅広い組織で導入されており、修正が遅れれば情報流出やシステム停止といった深刻な被害につながる恐れがあります。近年、日本ではVPN機器やゲートウェイ製品の欠陥を突いた侵入が相次いでおり、今回の欠陥も同じ経路を狙うものだけに、情報システム部門は自組織で該当製品を使っていないかを早急に点検する必要があります。事業面では、こうしたサイバー被害が実際に発生すれば、復旧費用や信用の低下を通じて企業業績に響き、株価の重荷にもなりかねません。個人の読者にとっても、取引先の金融機関やサービスが被害を受ければ、間接的に影響が及ぶ可能性があります。日本の読者としては、企業の情報開示やニュースに注意を払いつつ、自身が使うサービスの安全性にも関心を持つ姿勢が求められます。
まとめ:ネットワークの「入り口」は、守る側にとっても攻める側にとっても最重要地点です。修正の一手が遅れないよう、企業も個人もセキュリティの基本を改めて確認しておきたいですね。
出典:
The Hacker News – Two Unpatched Citrix NetScaler RCE Zero-Days Under Active Exploitation
BleepingComputer – Citrix admins warned to shut down NetScalers
Photo: Brecht Corbeel / Unsplash


