JPCERT-AT-2026-0029
JPCERT/CC
2026-09-28
CVE-2026-88771の影響を受けるバージョンでは、デフォルト構成を含むすべての構成が影響を受けます。また、CVE-2026-88772は、DTLSが有効な構成が影響を受けます。なお、NetScaler GatewayのVPN仮想サーバーでは、DTLSはデフォルトで有効となっています。
Cloud Software Groupは、対策されていないNetScaler環境において、CVE-2026-88771およびCVE-2026-88772を悪用する攻撃を確認しているとのことです。
Cloud Software Group
Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771, CVE-2026-88772, CVE-2026-88773, CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777, and CVE-2026-88778
https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096
JPCERT/CCでは、当該製品が国内で広く利用されていることを確認しています。また、海外のセキュリティ組織による観測では、2026年9月24日以降、日本国内のNetScalerを対象とした攻撃試行が確認されています。なお、当該攻撃試行が本脆弱性の悪用を企図したものであるかは明らかになっていません。CVE-2026-88771およびCVE-2026-88772については、すでに悪用が確認されていることから、本脆弱性の影響を受ける製品を利用している場合は、開発者が提供する情報などを参考に、速やかに対策の適用および侵害有無の調査を実施してください。
- NetScaler ADCおよびNetScaler Gateway 14.1-73.37より前のバージョン
- NetScaler ADCおよびNetScaler Gateway 13.1-64.23より前のバージョン
- NetScaler ADC FIPS 14.1-73.37 FIPSより前のバージョン
- NetScaler ADC FIPSおよびNDcPP 13.1-37.279より前のバージョン
なお、本脆弱性情報は、顧客が管理するNetScaler ADCおよびNetScaler Gatewayを対象としています。Citrixが管理するクラウドサービスおよびAdaptive Authenticationについては、Cloud Software Groupが必要なアップデートを実施しています。
Cloud Software Group
Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771 through CVE-2026-88778
https://community.citrix.com/techzone-blogs/110_security-updates/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve-2026-88771-through-cve-2026-88778/#Indicators_of_Compromise__cabcb4
今回の件につきまして提供いただける情報がございましたら、JPCERT/CCまでご連絡ください。
一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)
サイバーセキュリティコーディネーショングループ
Email:ew-info@jpcert.or.jp
JPCERT/CC
2026-09-28
I. 概要
Cloud Software Groupは、2026年9月27日にNetScaler ADCおよびNetScaler Gatewayにおける複数の脆弱性(CVE-2026-88771、CVE-2026-88772、CVE-2026-88773、CVE-2026-88774、CVE-2026-88775、CVE-2026-88776、CVE-2026-88777、CVE-2026-88778)に関するアドバイザリを公表しました。このうち、CVE-2026-88771、CVE-2026-88772が悪用された場合、認証されていないリモートの攻撃者が任意のコードを実行する可能性があります。CVE-2026-88771の影響を受けるバージョンでは、デフォルト構成を含むすべての構成が影響を受けます。また、CVE-2026-88772は、DTLSが有効な構成が影響を受けます。なお、NetScaler GatewayのVPN仮想サーバーでは、DTLSはデフォルトで有効となっています。
Cloud Software Groupは、対策されていないNetScaler環境において、CVE-2026-88771およびCVE-2026-88772を悪用する攻撃を確認しているとのことです。
Cloud Software Group
Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771, CVE-2026-88772, CVE-2026-88773, CVE-2026-88774, CVE-2026-88775, CVE-2026-88776, CVE-2026-88777, and CVE-2026-88778
https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX697096
JPCERT/CCでは、当該製品が国内で広く利用されていることを確認しています。また、海外のセキュリティ組織による観測では、2026年9月24日以降、日本国内のNetScalerを対象とした攻撃試行が確認されています。なお、当該攻撃試行が本脆弱性の悪用を企図したものであるかは明らかになっていません。CVE-2026-88771およびCVE-2026-88772については、すでに悪用が確認されていることから、本脆弱性の影響を受ける製品を利用している場合は、開発者が提供する情報などを参考に、速やかに対策の適用および侵害有無の調査を実施してください。
II. 対象
対象となる製品およびバージョンは次のとおりです。各脆弱性によって影響を受ける設定は異なります。詳細はCloud Software Groupの情報を確認してください。- NetScaler ADCおよびNetScaler Gateway 14.1-73.37より前のバージョン
- NetScaler ADCおよびNetScaler Gateway 13.1-64.23より前のバージョン
- NetScaler ADC FIPS 14.1-73.37 FIPSより前のバージョン
- NetScaler ADC FIPSおよびNDcPP 13.1-37.279より前のバージョン
なお、本脆弱性情報は、顧客が管理するNetScaler ADCおよびNetScaler Gatewayを対象としています。Citrixが管理するクラウドサービスおよびAdaptive Authenticationについては、Cloud Software Groupが必要なアップデートを実施しています。
III. 対策
Cloud Software Groupは、影響を受ける利用者に対して、修正済みバージョンを可能な限り速やかに適用するよう強く推奨しています。十分なテストを実施の上、速やかに修正済みバージョンを適用してください。詳細は、開発者が提供する最新の情報を確認してください。IV. 回避策
Cloud Software Groupは、CVE-2026-88771およびCVE-2026-88772に対する回避策を提供していません。V. 侵害調査
Cloud Software Groupが提供する最新の情報を確認の上、脆弱性を悪用する攻撃を受けた可能性があるか調査いただくことを推奨します。詳細は、開発者が提供する最新の情報を確認してください。VI. 参考情報
Cloud Software Group
Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771 through CVE-2026-88778
https://community.citrix.com/techzone-blogs/110_security-updates/netscaler-adc-and-netscaler-gateway-security-bulletin-for-cve-2026-88771-through-cve-2026-88778/#Indicators_of_Compromise__cabcb4
今回の件につきまして提供いただける情報がございましたら、JPCERT/CCまでご連絡ください。
一般社団法人JPCERTコーディネーションセンター(JPCERT/CC)
サイバーセキュリティコーディネーショングループ
Email:ew-info@jpcert.or.jp




