2026年9月と10月に、攻撃者はCitrix NetScaler ADC、Citrix NetScaler Gateway、およびKiteworksアプライアンスに存在するこれまで知られていなかった脆弱性を悪用しました。セキュリティ企業Rescanaによるこの報告では、NetScalerの欠陥をCVE-2026-88771およびCVE-2026-88772として追跡し、この活動を重要インフラへの脅威と表現しています。私たちが入手できる詳細は限られているため、この記事は報告された内容に留め、Citrix NetScalerおよびKiteworksのゼロデイ悪用が、これらの製品を自分で運用したことのない人々にとってなぜ重要であるかに焦点を当てます。

攻撃者がNetScalerとKiteworksで悪用しているもの

Citrix NetScaler ADCとNetScaler Gatewayは、組織のネットワークのエッジに位置しています。これらはアプリケーション配信とリモートアクセスを処理するため、設計上インターネットに公開されています。Kiteworksアプライアンスは安全なファイル共有とコンテンツ転送に使用されるため、機密文書が出入りする境界にも位置しています。

ゼロデイとは、修正プログラムが存在する前、またはほとんどの組織が修正プログラムを適用する時間を持つ前に、攻撃者が悪用する欠陥です。情報源によると、NetScalerとKiteworksの脆弱性はこのように悪用され、NetScalerの問題はCVE-2026-88771およびCVE-2026-88772として追跡されています。これらの最初のものに関するより詳細な技術的見解については、攻撃を受けるCitrix NetScalerゼロデイCVE-2026-88771の報道をご覧ください。

これはこれらの製品に関する初めての警告ではありません。セキュリティ研究者のKevin Beaumontも懸念を指摘しており、それについては新しいCitrixゼロデイに関する研究者Kevin Beaumontの警告の報道で取り上げています。

エッジでの侵害が一般ユーザーのデータに及ぶ理由

ほとんどの人はNetScalerゲートウェイにログインすることはありません。しかし、これらを使用する組織、たとえば雇用主、医療提供者、公共事業、政府機関は、顧客、患者、従業員に関するデータを保持しています。

エッジデバイスが魅力的な標的となるのには単純な理由があります。それらはインターネットと内部システムの間に位置し、多くの場合、多数のユーザーの認証とトラフィックを一度に処理します。攻撃者が1つを侵害すれば、ネットワーク内部に足がかりを得る可能性があります。Kiteworksのようなファイル転送アプライアンスは、個人情報を含む文書を保存またはルーティングすることが多いため、別の角度からの脅威を追加します。

その結果、あなたのデータは、あなたが制御できず、存在すら知らない可能性のあるシステムの弱点を通じて露出する可能性があります。だからこそ、これは企業側の問題ではありますが、プライバシーサイトで取り上げる価値があるのです。どの組織が影響を受けたか、どのようなデータが取得されたかについて確認された詳細はありません。読者は、公表された報道を超える主張には注意すべきです。

個人が今できること

他人のアプライアンスにパッチを適用することはできませんが、あなたに関連するデータが露出した場合の被害を減らすことはできます。

  • 侵害通知に注意する。 あなたのデータを保持する組織は、電子メールまたは郵便で通知を送る可能性があります。リンクをクリックする前に、注意深く読み、組織の公式チャネルを通じて確認してください。
  • 使い回しているパスワードを変更する。 サービス間で同じパスワードを使用している場合、1か所での漏洩がどこでもリスクになります。各アカウントに固有のパスワードを使用し、理想的にはパスワードマネージャーを使用してください。
  • 多要素認証を有効にする。 可能であれば、SMSよりも認証アプリまたはハードウェアキーを優先してください。
  • フィッシングに警戒する。 盗まれたデータは、実際のアカウントや取引を参照する説得力のある詐欺メッセージを生み出すことがよくあります。
  • アカウントのアクティビティを確認する。 銀行、電子メール、仕事関連のアカウントで、心当たりのないログインや取引がないか確認してください。

VPNがここで保護するものと保護しないもの

消費者向けVPNは、あなたのデバイスとVPNサーバー間のトラフィックを暗号化し、訪問するサイトからあなたのIPアドレスを隠します。これは公共Wi-Fi上で、また一部の種類の追跡を制限するのに役立ちます。

組織がすでに保持しているデータは保護しません。攻撃者がNetScalerまたはKiteworksアプライアンスに侵入し、保存された記録に到達した場合、あなたの個人用VPNはそれには関係ありません。露出はあなたの接続側ではなく、組織側で発生します。

また、消費者向けVPNとこの記事に登場する企業向けリモートアクセス製品を区別することも価値があります。NetScaler Gatewayは企業向けアクセスツールであり、個人向けのプライバシーVPNではありません。「ゲートウェイ」という共通の言葉は混乱を招く可能性がありますが、リスクと修正方法は異なります。

これがあなたにとって意味すること

あなたが一般ユーザーであれば、実用的なリスクは間接的です。あなたの情報は、影響を受けた製品を使用する組織が運用するシステムに存在する可能性があります。あなた自身でそのギャップを埋めることはできないため、固有のパスワード、多要素認証、通知への迅速な対応を通じて、あらゆる露出がどこまで広がるかを制限することに焦点を当てるべきです。

あなたがITまたはセキュリティの分野で働いている場合、優先事項は明確です。あなたの組織が影響を受けたNetScalerまたはKiteworks製品を運用しているかどうかを確認し、ベンダーのガイダンスに従ってください。CitrixがNetScalerの即時パッチ適用を促すに関する私たちの報道は正しいリンクではないため、修復状況については代わりに攻撃が拡大する中でCitrixがNetScalerの即時パッチ適用を呼びかけるを参照してください。ゼロデイ悪用は1つのベンダーに限定されるものでもありません。2026年10月のまとめでは、同じ時期に悪用された他の欠陥について取り上げています。

重要なポイント

Citrix NetScalerおよびKiteworksのゼロデイ悪用は、あなたのデータが、それを保持する最も弱いシステムと同じ程度にしか安全でないことを思い出させます。アカウントを確認し、多要素認証と組み合わせた固有のパスワードを使用し、予期しないメッセージには注意して対処してください。VPNはあなた自身の接続を保護するための優れたツールですが、他人が保存している記録を安全にするものではありません。技術的な詳細と修復状況については、NetScaler CVE-2026-88771攻撃とパッチ適用の緊急性に関する記事をお読みいただき、あなたの情報を保持する組織からの侵害通知に注意を払ってください。