米 CISA は 8 月 26 日、Citrix NetScaler ADC / Gateway のメモリオーバーフロー脆弱性 CVE-2026-8452 を KEV カタログに追加し、連邦民間機関 (FCEB) に 8 月 29 日までの修正を義務付けました。当初は「DoS のみ」と説明されていたパッチ済み脆弱性が、8 月に入って root RCE に格上げされた形です。

主なポイント

  • CVE-2026-8452 は Gateway VPN または AAA 仮想サーバとして構成された NetScaler ADC / Gateway に存在するメモリオーバーフロー脆弱性。DoS で開示されたが実際は root での任意コード実行が可能
  • Citrix は 6 月 30 日に開示と同時にパッチをリリース。修正版は 14.1-72.61、13.1-63.18、13.1-37.272 の 3 系統
  • 8 月 14 日に watchTowr Labs が技術詳細と動作する PoC コードを公開。以降、実環境での悪用が観測され CISA が KEV 追加に踏み切った
  • FCEB 対象機関は 8 月 29 日までにパッチ適用が必須。民間組織も KEV 掲載を優先度判断の目安に扱うのが実務
  • Gateway / AAA 用途で運用していないアプライアンスは影響外だが、NetScaler は VPN ゲートウェイ用途が多く実質的な露出面は広い

出典: Previously patched Citrix NetScaler flaw exploited in the wild (CVE-2026-8452)