CISA(米国サイバーセキュリティ・インフラセキュリティ庁)は、2026年10月4日付の発表で、Citrix NetScalerの脆弱性「CVE-2026-88779」を既知の悪用済み脆弱性(KEV)カタログに追加しました。実際の悪用を示す証拠に基づく追加です。NetScalerを利用する会社では、対象に該当するかを調べ、修正の優先順位を見直す必要があります。
「悪用済み」の一覧に追加、対象バージョンは未記載
KEVカタログは、実際に悪用されたことが確認されている脆弱性の一覧です。今回の追加は1件で、対象はCitrix NetScalerのCVE-2026-88779です。
問題は、メモリーバッファーというデータを一時的に置く領域の範囲内に、操作を制限する処理の不備です。CISAは、この種の脆弱性が攻撃者に頻繁に利用される侵入経路だと説明しています。
ただし、今回の発表には、影響を受けるバージョンや構成、修正方法、具体的な攻撃手順は書かれていません。NetScalerを使っているという情報だけでは、自社の機器が今回の対象かどうかを確定できません。脆弱性番号を手がかりに、対象条件と修正情報を別途確認する必要があります。
日本での提供は発表には書かれていません。また、日本国内での悪用状況や、日本企業向けの対応期限も記載されていません。国内での被害が示されていないことと、自社の機器が対象外であることは分けて考えます。
米国機関への要件と、全組織への推奨を区別する
CISAが説明する「BOD 26-04」は、米国の連邦文民行政機関(FCEB)に脆弱性管理の要件を定めるものです。KEVに載った高リスクの脆弱性を優先し、迅速に修復するよう求めています。
優先対象は、外部に公開された機器やシステムにあり、悪用されると完全な制御権を与える脆弱性です。低リスクの脆弱性への対応は後回しにし、パッチ適用前に攻撃者による侵害があったかどうかを、どのような場合に確認する必要があるかについても定めています。ただし、この一般的な優先条件から、今回のCVEがすべての条件を満たすと断定することはできません。
一方、CISAは全ての組織に対し、リスクに基づく脆弱性管理と、KEV掲載の脆弱性への優先対応を勧めています。日本企業にとっては、米国機関向けの要件をそのまま自社の義務と捉えるのではなく、修正待ちの案件を並べ直す判断材料になります。
影響する会社・しない会社
- 影響する: Citrix NetScalerを利用している会社です。自社のバージョンや構成が対象かを確認する必要があります。対象条件は今回の発表には書かれていません。
- 影響する: 米国の連邦文民行政機関は、BOD 26-04による脆弱性管理要件の対象です。日本企業への同じ要件の適用は、発表には書かれていません。
- 影響しない: Citrix NetScalerを利用していない会社は、今回追加された脆弱性について自社機器の対象判定を行う直接の対象ではありません。ただし、KEVを優先する管理方針の推奨は全組織向けです。
情シスが今日やること
- まず利用の有無を確認します。 IT資産台帳や保守契約の機器一覧で、Citrix NetScalerの記載を探します。確認できなければ、ネットワーク担当や運用委託先に照会してください。今回の発表には、確認に使う管理画面名や操作手順はありません。
- 利用があれば、対象判定に必要な情報を集めます。 機器のバージョン、構成、外部公開の有無を担当者に確認し、CVE-2026-88779の対象条件と照合するよう依頼します。今日の確認で結論が出なければ、未確認として記録し、回答予定日を決めます。
- 保守担当に修正方法と侵害確認の要否を照会します。 脆弱性番号を明記し、対象かどうか、必要な修正、パッチ適用前に侵害があったかを調べる必要の有無を質問します。これは確認作業をパッチ適用前に行うという意味ではありません。発表だけで、侵害確認が不要とも、全機器で必須とも判断しないでください。
- 修正待ちの案件の順番を見直します。 対象と判明した機器について、KEV掲載と外部公開の有無を対応管理票に記録します。低リスクの案件より先に扱うべきかを、保守担当と確認します。今回の具体的な修正期限は発表にはありません。
- 対象判定後、業務責任者に対応計画を知らせます。 判明した対象範囲、残る確認事項、作業候補日を共有し、社内の対応期限と担当者を決めます。対象外と判定した場合も、その根拠を記録して確認を完了させます。