IT Post

by Rice Studio Lab


記事を検索
文字サイズ
ふりがな
セキュリティ

「DoSの欠陥」のはずが認証不要の乗っ取りに一変、Citrix NetScalerの脆弱性はなぜ1カ月半越しで牙をむいたのか。CVE-2026-8452の仕組みと対策を確認する

パッチ提供から45日後に判明した本当の危険度。SAML認証の処理に潜んでいたバッファオーバーフローが遠隔からの侵入を許す仕組みと、JPCERT/CCの注意喚起の中身を確かめた

30秒で分かる結論

米Citrix(シトリックス)は2026年6月30日、企業のネットワーク機器「NetScaler ADC」「NetScaler Gateway」に存在する脆弱性CVE-2026-8452を含む複数の脆弱性を修正しました。Citrixは当初、この脆弱性をサービス運用妨害(DoSどすこうげき、機器を正常に動作できなくさせる攻撃)につながるものと説明していました。しかし2026年8月14日、セキュリティ企業watchTowr Labsが技術的な分析を公開し、実際には認証を必要としないリモートコード実行りもーとこーどじっこう(RCE、遠隔から機器を乗っ取り任意の操作をされる状態)にまでつながりうる、より深刻な脆弱性であることが明らかになりました。JPCERT/CCは8月15日付で注意喚起を公開し、対象製品が国内でも広く使われていると指摘しています。さらに8月17日には、カナダ政府のサイバーセキュリティ機関が、この脆弱性が実際の攻撃で悪用されている兆候を確認したと報告しました。

この記事の目次 7項目
出典を確認する(4件)
記事のテーマを表した生成イメージ
生成AIによるイメージ。実物や実際の画面ではありません。

まず初めに

「ただのDoSです」と言われて安心していたら、1カ月半後に「実は遠隔乗っ取りもできました」と訂正が入る。ネットワーク機器の世界では珍しくない話とはいえ、企業のシステム管理者からすれば、笑い事では済まされない手のひら返しだ。最初の説明を信じてパッチ適用を後回しにしていた組織があったとしたら、その判断は今ごろ悔やまれているだろう。深刻度の見立てというのは、後から覆ることがあるという教訓を、身をもって示してくれた格好である。※個人の感想です

何が起きているのか

Citrixは2026年6月30日付のセキュリティ情報(CTX696604)で、NetScaler ADCとNetScaler Gatewayを対象に、CVE-2026-8452を含む複数の脆弱性(CVE-2026-8451、CVE-2026-8452、CVE-2026-8655、CVE-2026-10816、CVE-2026-10817、CVE-2026-13474)への修正パッチを公開しました。この時点でCitrixは、CVE-2026-8452について、機器がGateway(ゲートウェイ)またはAAAえーえーえー(認証・認可・アカウンティングを行う仮想サーバー)として設定されている場合に、予期しない動作やサービス運用妨害(DoS)を引き起こす可能性がある脆弱性、と説明していました。

警告マークとネットワークを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

ところが2026年8月14日、セキュリティ企業watchTowr Labsが、この脆弱性についての詳細な技術分析を公開しました。同社の分析によると、脆弱性の実体は、機器がSAML(Security Assertion Markup Languageせきゅりてぃあさーしょんまーくあっぷげんご、複数のサービス間でログイン情報をやり取りするための仕組み)の認証メッセージを処理する過程に存在する、ヒープバッファオーバーフローひーぷばっふぁーおーばーふろー(プログラムが確保したメモリ領域を超えてデータが書き込まれてしまう不具合)です。攻撃者が細工したSAMLメッセージを送りつけると、署名を検証する処理の中で、サイズの制限が不十分な固定長のメモリ領域に攻撃者が用意したデータがそのまま書き込まれ、メモリ破損が発生します。watchTowr Labsはこの仕組みを悪用し、認証を一切必要としない遠隔からのコード実行(RCE)が可能であることを実証し、Webシェルうぇぶしぇる(侵入した機器を外部から操作し続けるための不正なプログラム)を設置できる概念実証(PoC)コードもあわせて公開しています。この脆弱性のCVSS(共通脆弱性評価システムきょうつうぜいじゃくせいひょうかしすてむ、脆弱性の深刻度を数値化する共通の指標)スコアは8.8とされています。

JPCERT/CCは2026年8月15日、この脆弱性に関する注意喚起(識別番号at260024)を公開しました。注意喚起の時点でJPCERT/CCは、本脆弱性の悪用を示す情報は確認していないとしつつ、PoCコードが既に公開されていることから、今後の攻撃発生を懸念していると説明しています。あわせて、対象製品が日本国内でも広く利用されていることを確認しているとしています。そして8月17日、カナダ政府のサイバーセキュリティ機関(Canadian Centre for Cyber Security)は、この脆弱性が実際の攻撃で悪用されている兆候があると報告しました。

なぜ重要なのか

今回の一件が重要なのは、脆弱性の深刻度についての評価が、時間の経過とともに大きく変わった点にあります。当初Citrixが「DoS」という比較的軽度な分類で説明していた脆弱性が、外部の研究者による詳細な分析を経て、実際には「認証不要の遠隔コード実行」という、攻撃者が機器を完全に乗っ取れる最も深刻な部類の脆弱性だったことが明らかになりました。パッチ自体は6月30日の時点で既に提供されていたため、この脆弱性の危険度を正しく認識できていたかどうかで、企業ごとの対応スピードに差が出た可能性があります。

この記事の内容にちなんだ挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

NetScaler ADC・NetScaler Gatewayは、企業の社内ネットワークとインターネットの境界に置かれ、リモートアクセスや負荷分散を担う機器です。こうした境界に位置する機器が乗っ取られると、攻撃者は社内ネットワークへの足がかりを得ることになり、被害が特定のサーバー1台にとどまらず、組織全体に広がるおそれがあります。JPCERT/CCが「国内でも広く利用されている」とわざわざ言及している点からも、影響範囲の広さがうかがえます。

私たちへの影響

サーバーとチェックリストを描いた挿絵
生成AIによるイメージ。実物や実際の画面ではありません。

この脆弱性は、一般利用者が直接操作する製品ではなく、企業や組織が社内ネットワークの入り口として導入する機器を対象としています。そのため、個人利用者が自分のパソコンやスマートフォンで何か対策を取る必要はありません。一方で、勤務先や利用しているサービスの提供元がNetScaler ADC・NetScaler Gatewayを導入している場合、そこが乗っ取られることで、間接的に個人情報の漏えいやサービス停止といった影響を受ける可能性があります。

企業のシステム管理者にとっては、影響は直接的です。Citrixが提供する修正済みバージョン(NetScaler ADC・NetScaler Gatewayではバージョン14.1-72.61および13.1-63.18より前のバージョン、FIPS対応版を含む)が未適用の場合、早急なアップデートが必要です。あわせて、侵入の痕跡がないかログを確認することも推奨されます。

初心者が知っておくべきこと

リモートコード実行りもーとこーどじっこう(RCE)」とは、攻撃者がインターネットなど遠隔の場所から、対象の機器やサーバー上で任意のプログラムを実行できてしまう状態を指す言葉です。攻撃者に機器の管理者権限を事実上握られてしまうため、脆弱性の中でも特に深刻な種類とされています。

SAMLさむる」とは、複数の異なるサービス間で、1回のログイン情報を安全にやり取りするための標準規格です。例えば、社内システムに1度ログインするだけで、関連する複数の社内サービスに追加のログインなしでアクセスできる仕組み(シングルサインオン)などで使われています。今回の脆弱性は、このSAMLの認証メッセージを処理する部分に存在していました。

「DoS(サービス運用妨害)攻撃」とは、大量のデータを送りつけるなどの方法で、サーバーや機器を正常に稼働できない状態に追い込む攻撃です。今回のケースでは、当初はこのDoSに分類されていた脆弱性が、詳しく調べるとより深刻なRCEにつながることが分かった、という点が特徴的です。

IT Postの見方

IT Postでは、今回のケースが「脆弱性の第一報における深刻度の説明を鵜呑みにするリスク」を示す事例だと考えます。ベンダーの初期の発表が保守的、あるいは楽観的な分類にとどまり、後から外部の研究者の分析によって実態がより深刻だと判明することは、今回に限らず起こり得ることです。特に、社内ネットワークの境界に置かれる機器は、乗っ取られた場合の被害範囲が広くなりやすいため、公表された脆弱性情報については分類にかかわらず早めにパッチを適用しておくことが望ましいというのがIT Postの見方です。「DoS」という言葉の響きに油断せず、まずは手元の機器のバージョンを確認することをおすすめします。

今後どうなりそうか

JPCERT/CCやCitrixからは、今後さらに詳しい被害状況や、追加の対策情報が公表される可能性があります。すでにPoCコードが公開され、実際の悪用が疑われる報告も出ていることから、パッチを未適用の組織を狙った攻撃は今後も続くとみられます。IT Postでは、被害の拡大や新たな注意喚起があり次第、あらためて取り上げます。

情報源

この記事を共有する

用語辞典へ