Citrix は 9 月 27 日、NetScaler ADC と NetScaler Gateway に存在する重大なリモートコード実行 (RCE) ゼロデイ脆弱性 2 件を修正するセキュリティ勧告 CTX697096 を公開しました。CVE-2026-88771 と CVE-2026-88772 はいずれも既に実際の攻撃で悪用されており、米国土安全保障省 CISA が同日 Known Exploited Vulnerabilities (KEV) カタログに追加しています。

主なポイント

  • CVE-2026-88771 は入力検証不備を突いて未認証で任意コマンドを実行できる欠陥で、CVSS4.0 は 9.5 (Critical)。CVE-2026-88772 はメモリバッファ操作を巡る欠陥で同スコア。
  • Citrix は「既定構成を含む NetScaler ADC / Gateway の全展開が影響を受け、追加機能の有効化は不要」と説明。オランダ NCSC が 9 月 26 日に管理者向けに機器停止を要請する事前通知を出したのが端緒となった。
  • 修正版は 14.1-73.37 以降、13.1-64.23 以降 (FIPS / NDcPP も相当ビルド)。旧サポート切れ版に修正は提供されず、移行が必要。
  • CISA は KEV 登録に合わせ連邦機関にパッチ適用の期限を課しており、民間事業者にも同勧告を推奨。8 月の CVE-2026-8452 に続く NetScaler の重大 RCE で、境界機器の運用姿勢そのものが問われる格好。

出典: Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-88771...