2026年9月と10月に、攻撃者はCitrix NetScaler ADC、Citrix NetScaler Gateway、およびKiteworksアプライアンスに存在するこれまで知られていなかった脆弱性を悪用しました。セキュリティ企業Rescanaによるこの報告では、NetScalerの欠陥をCVE-2026-88771およびCVE-2026-88772として追跡し、この活動を重要インフラへの脅威と表現しています。私たちが入手できる詳細は限られているため、この記事は報告された内容に留め、Citrix NetScalerおよびKiteworksのゼロデイ悪用が、これらの製品を自分で運用したことのない人々にとってなぜ重要であるかに焦点を当てます。
攻撃者がNetScalerとKiteworksで悪用しているもの
Citrix NetScaler ADCとNetScaler Gatewayは、組織のネットワークのエッジに位置しています。これらはアプリケーション配信とリモートアクセスを処理するため、設計上インターネットに公開されています。Kiteworksアプライアンスは安全なファイル共有とコンテンツ転送に使用されるため、機密文書が出入りする境界にも位置しています。
ゼロデイとは、修正プログラムが存在する前、またはほとんどの組織が修正プログラムを適用する時間を持つ前に、攻撃者が悪用する欠陥です。情報源によると、NetScalerとKiteworksの脆弱性はこのように悪用され、NetScalerの問題はCVE-2026-88771およびCVE-2026-88772として追跡されています。これらの最初のものに関するより詳細な技術的見解については、攻撃を受けるCitrix NetScalerゼロデイCVE-2026-88771の報道をご覧ください。
これはこれらの製品に関する初めての警告ではありません。セキュリティ研究者のKevin Beaumontも懸念を指摘しており、それについては新しいCitrixゼロデイに関する研究者Kevin Beaumontの警告の報道で取り上げています。
エッジでの侵害が一般ユーザーのデータに及ぶ理由
ほとんどの人はNetScalerゲートウェイにログインすることはありません。しかし、これらを使用する組織、たとえば雇用主、医療提供者、公共事業、政府機関は、顧客、患者、従業員に関するデータを保持しています。
エッジデバイスが魅力的な標的となるのには単純な理由があります。それらはインターネットと内部システムの間に位置し、多くの場合、多数のユーザーの認証とトラフィックを一度に処理します。攻撃者が1つを侵害すれば、ネットワーク内部に足がかりを得る可能性があります。Kiteworksのようなファイル転送アプライアンスは、個人情報を含む文書を保存またはルーティングすることが多いため、別の角度からの脅威を追加します。
その結果、あなたのデータは、あなたが制御できず、存在すら知らない可能性のあるシステムの弱点を通じて露出する可能性があります。だからこそ、これは企業側の問題ではありますが、プライバシーサイトで取り上げる価値があるのです。どの組織が影響を受けたか、どのようなデータが取得されたかについて確認された詳細はありません。読者は、公表された報道を超える主張には注意すべきです。
個人が今できること
他人のアプライアンスにパッチを適用することはできませんが、あなたに関連するデータが露出した場合の被害を減らすことはできます。
- 侵害通知に注意する。 あなたのデータを保持する組織は、電子メールまたは郵便で通知を送る可能性があります。リンクをクリックする前に、注意深く読み、組織の公式チャネルを通じて確認してください。
- 使い回しているパスワードを変更する。 サービス間で同じパスワードを使用している場合、1か所での漏洩がどこでもリスクになります。各アカウントに固有のパスワードを使用し、理想的にはパスワードマネージャーを使用してください。
- 多要素認証を有効にする。 可能であれば、SMSよりも認証アプリまたはハードウェアキーを優先してください。
- フィッシングに警戒する。 盗まれたデータは、実際のアカウントや取引を参照する説得力のある詐欺メッセージを生み出すことがよくあります。
- アカウントのアクティビティを確認する。 銀行、電子メール、仕事関連のアカウントで、心当たりのないログインや取引がないか確認してください。
VPNがここで保護するものと保護しないもの
消費者向けVPNは、あなたのデバイスとVPNサーバー間のトラフィックを暗号化し、訪問するサイトからあなたのIPアドレスを隠します。これは公共Wi-Fi上で、また一部の種類の追跡を制限するのに役立ちます。
組織がすでに保持しているデータは保護しません。攻撃者がNetScalerまたはKiteworksアプライアンスに侵入し、保存された記録に到達した場合、あなたの個人用VPNはそれには関係ありません。露出はあなたの接続側ではなく、組織側で発生します。
また、消費者向けVPNとこの記事に登場する企業向けリモートアクセス製品を区別することも価値があります。NetScaler Gatewayは企業向けアクセスツールであり、個人向けのプライバシーVPNではありません。「ゲートウェイ」という共通の言葉は混乱を招く可能性がありますが、リスクと修正方法は異なります。
これがあなたにとって意味すること
あなたが一般ユーザーであれば、実用的なリスクは間接的です。あなたの情報は、影響を受けた製品を使用する組織が運用するシステムに存在する可能性があります。あなた自身でそのギャップを埋めることはできないため、固有のパスワード、多要素認証、通知への迅速な対応を通じて、あらゆる露出がどこまで広がるかを制限することに焦点を当てるべきです。
あなたがITまたはセキュリティの分野で働いている場合、優先事項は明確です。あなたの組織が影響を受けたNetScalerまたはKiteworks製品を運用しているかどうかを確認し、ベンダーのガイダンスに従ってください。CitrixがNetScalerの即時パッチ適用を促すに関する私たちの報道は正しいリンクではないため、修復状況については代わりに攻撃が拡大する中でCitrixがNetScalerの即時パッチ適用を呼びかけるを参照してください。ゼロデイ悪用は1つのベンダーに限定されるものでもありません。2026年10月のまとめでは、同じ時期に悪用された他の欠陥について取り上げています。
重要なポイント
Citrix NetScalerおよびKiteworksのゼロデイ悪用は、あなたのデータが、それを保持する最も弱いシステムと同じ程度にしか安全でないことを思い出させます。アカウントを確認し、多要素認証と組み合わせた固有のパスワードを使用し、予期しないメッセージには注意して対処してください。VPNはあなた自身の接続を保護するための優れたツールですが、他人が保存している記録を安全にするものではありません。技術的な詳細と修復状況については、NetScaler CVE-2026-88771攻撃とパッチ適用の緊急性に関する記事をお読みいただき、あなたの情報を保持する組織からの侵害通知に注意を払ってください。



したことを取り上げた。これは攻撃者がAppleプラットフォームに対して活発に活動しているもう一つの兆候である。
## なぜVPNはこの種の攻撃を止められないのか
VPNはデバイスとVPNサーバー間のトラフィックを暗号化し、訪問するサイトからあなたのIPアドレスを隠す。これは公共Wi-Fiでのプライバシーや、ネットワークプロバイダーが見られる範囲を制限するのに役立つ。しかし、悪意のあるファイルがデバイスに到達した後に何が起こるかを変えるものではない。
ゼロクリックのシナリオでは、攻撃ペイロードはすでにあなたのスマートフォン上で実行されているアプリやサービスを通じて配信される。VPNトンネルは単にデータをデバイスまで運び、脆弱なコンポーネントが通常どおりそれを解析する。VPNはコンテンツスキャナーではなく、オペレーティングシステムの欠陥を修復するものでもない。
これはVPNが無意味だという意味ではない。VPNはネットワーク盗聴やIPベースの追跡など、別の種類のリスクに対処する。しかし、オペレーティングシステムの脆弱性に対する防御ではない。このようなバグに対する唯一の本当の修正は、ベンダーのパッチであり、さらに可能な限りデバイスの露出を減らすことである。
## これがあなたにとって何を意味するか
ほとんどの人にとって、スパイウェア事業者に個人的に標的にされる可能性は低い。この欠陥に関する報道は、大規模キャンペーンではなく標的型攻撃を説明している。しかしパッチは無料であり、露出の窓とは修正がリリースされてからあなたがそれをインストールするまでの時間である。攻撃者はパッチを研究して何が修正されたかを理解できるため、アップデートを遅らせることは不必要な余地を与える。
この縮小する窓はより広いテーマである。[CISAの3日間パッチ命令](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order)に関する我々の報道は、組織が今や重大な欠陥に対応するためにどれほどわずかな時間しか持たないかを示している。個人も同じ圧力に直面しているが、より少ないリソースでだ。
もしあなたがジャーナリスト、活動家、弁護士、経営幹部、あるいは資金豊富な敵対者を引きつける可能性がある立場の人物であれば、平均的なユーザーよりもこれを真剣に受け止めるべきだ。
## iPhoneおよびiPadユーザーが今すぐ取るべきこと
- **直ちに更新する。** 設定を開き、一般、ソフトウェア・アップデートと進み、最新のiOSまたはiPadOSリリースをインストールする。自動更新をオンにして、今後の修正が遅延なく届くようにする。
- **リスクが高い場合はロックダウンモードを有効にする。** Appleは標的型デジタル脅威に直面する可能性のある人々のためにこのオプションのモードを構築した。これは特定の機能と攻撃対象領域を制限し、機能面でのトレードオフを伴う。
- **定期的にデバイスを再起動する。** これは治療法ではないが、一部の非持続的な侵害を妨害することができる。
- **所有するすべてのAppleデバイスを更新する。** CoreGraphicsはiOSとmacOSの両方で使用されるため、MacとiPadも確認すること。
- **VPNはそれが得意とする用途で使い続ける**が、オペレーティングシステムの欠陥に対する保護をそれに頼ってはならない。
## 結論
iOSのゼロクリックCoreGraphics脆弱性は、VPN、広告ブロッカー、慎重なブラウジング習慣のいずれも止められない脅威の明確な例である。機能する防御はパッチ適用である。今すぐ最新のiOSまたはiPadOSアップデートをインストールし、あなたのプロフィールがより高いリスクをもたらす場合はロックダウンモードをオンにし、なぜ速度が重要かを理解するために、進行中のゼロデイ悪用と縮小するパッチ窓に関する関連報道を読んでほしい。](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)
