【至急】NetScaler ADC / Gatewayに悪用済みの脆弱性 まずVPN機器の製品名を確認し、更新と侵害調査を
- 公開
- 最終確認
- 確認
- 中島 竜郎
POINT
NetScaler ADCとNetScaler Gatewayに、認証なしで任意のコードを実行されるおそれのある脆弱性が見つかり、すでに悪用が確認されています。回避策はありません。まず自社のリモートアクセス(VPN)機器が該当製品か確認してください。該当する場合は修正版に更新し、侵入されていないかも調べてください。
3行要約
- NetScaler ADCとNetScaler Gatewayに複数の脆弱性があります。そのうち2件(CVE-2026-88771、CVE-2026-88772)は、認証されていない攻撃者に任意のコードを実行されるおそれがあります。
- 開発元のCloud Software Groupは、この2件を悪用する攻撃を確認しています。回避策はありません。
- JPCERT/CCは注意喚起を出し、修正版の速やかな適用と侵害有無の調査を呼びかけています。まず自社のVPN機器が該当するかを確認してください。
中小企業への影響
大(該当製品を使っている場合)。NetScaler Gatewayは、社外から社内ネットワークに入るためのVPN装置として使われることがあります。
JPCERT/CCは次の2点を伝えています。
- 国内で広く使われていること
- 9月24日以降、国内のNetScalerを狙った攻撃の試みが観測されていること(この脆弱性を狙ったものかは不明)
対象企業
自社で管理するNetScaler ADC / NetScaler Gateway を使っている企業が対象です。
VPNやリモートアクセスの機器を業者に任せていて、製品名を把握していない場合も確認が必要です。「うちは関係ない」と判断する前に、製品名を確かめてください。
Citrixが管理するクラウドサービスとAdaptive Authenticationは、開発元が更新済みとされています。
何が変わったか
影響を受けるバージョンは次のとおりです。詳細は開発元の情報で確認してください。
- NetScaler ADC / Gateway 14.1-73.37 より前
- NetScaler ADC / Gateway 13.1-64.23 より前
- NetScaler ADC FIPS 14.1-73.37 FIPS より前
- NetScaler ADC FIPS および NDcPP 13.1-37.279 より前
構成による影響の違いは次のとおりです。
- CVE-2026-88771:デフォルト構成を含む、すべての構成が影響を受けます。
- CVE-2026-88772:DTLSが有効な構成が影響を受けます。NetScaler GatewayのVPN仮想サーバーでは、DTLSがデフォルトで有効です。
つまり、VPN用途で使っている場合は、設定を変えていなくても対象になると考えて対応してください。
対応が必要か
※ 時点の編集部の見解です。修正版の公開や仕様の変更で状況は変わるため、対応の前に出典やメーカーの最新情報もご確認ください。
対応推奨(該当する場合は至急)。すでに悪用が確認されており、回避策もありません。更新以外に有効な手段がないため、確認を後回しにしないでください。
対応方法
今日中に「該当するかどうか」をはっきりさせることを目標にしてください。
- 製品名とバージョンを確認する
自社のリモートアクセス(VPN)機器の製品名とバージョンを確認します。分からなければ、導入・保守を依頼している業者にすぐ問い合わせます。問い合わせでは、次の点を聞くと話が早く進みます。
- 当社のVPN機器はNetScaler ADC / NetScaler Gatewayか
- 該当する場合、バージョンは影響を受ける範囲に入っているか
- 修正版の適用はいつできるか
- 侵害の有無の調査を依頼できるか
- 修正版を適用する 該当する場合は、十分に確認したうえで修正版を適用します。
- 侵入されていないか調査する 更新しただけでは、すでに侵入されていた場合の対策になりません。更新後も、開発元が公開している情報(侵害の痕跡)に沿って調査してください。自社で難しい場合は、セキュリティの専門事業者に相談してください。
いつからか
開発元のアドバイザリ公開は2026年9月27日、JPCERT/CCの注意喚起は9月28日です。
SOURCES 出典
- NetScaler ADCおよびNetScaler Gatewayにおける複数の脆弱性に関する注意喚起(JPCERT/CC)A: 一次情報 / 2026年9月28日 確認
- Citrix NetScaler ADC and NetScaler Gateway Security Bulletin(Cloud Software Group)A: 一次情報 / 2026年9月28日 確認
FREE CONSULTATION
自社の場合はどうなのか、無料で相談できます
BizMeowを運営する株式会社テクノスイッチが、自社でできる範囲と専門家に任せる範囲の切り分けからお手伝いします。
続きの情報は LINE で
専門家が確認した記事を中心に、中小企業に関係のある話題だけをお届けします。





