https://www.jpcert.or.jp/at/2026/at260029.html
引用元: JPCERTコーディネーションセンター 注意喚起
詳細、最新情報については、上記引用元を参照ください。
以下に概要を抜粋しております。
概要
NetScaler ADCおよびNetScaler Gatewayにおける複数の脆弱性(CVE-2026-88771、CVE-2026-88772等)に関する注意喚起
https://www.jpcert.or.jp/at/2026/at260029.html
I. 概要
** 更新: 2026年10月2日追記 ********************************************
MandiantおよびGoogle Threat Intelligence Group(GTIG)が、CVE-2026-88772
を悪用する攻撃について、侵害痕跡(IOC)や侵害調査に関する情報を公開しました。
影響を受ける製品を利用している場合は、「V. 侵害調査」に記載の情報を確認し、
本脆弱性を悪用する攻撃の影響を受けていないか調査してください。
***********************************************************************
V. 侵害調査
** 更新: 2026年10月2日追記 ********************************************
MandiantおよびGTIGは、CVE-2026-88772を悪用する攻撃に関して、侵害有無を
確認するための情報や侵害痕跡(IOC)などを公開しています。
MandiantおよびGTIGは、確認した侵害事例において、攻撃者がWebサーバーの
設定変更、Webシェルの設置、"/bin/sh"へのSUID権限の設定など、侵害後の
アクセス維持を目的とした活動を行っていたことを報告しています。
MandiantおよびGTIGは、侵害有無を確認するため、既存のログや設定ファイル
などを調査することを推奨しています。確認事項として、次のような情報が
挙げられています。
- Webサーバーの設定ファイル("/etc/httpd.conf")の不審な変更
- VPN関連のディレクトリに作成された不審なファイル
- Webサーバーのアクセスログおよびエラーログ
- DTLSのハンドシェイク失敗やNSPPEプロセスの異常終了
- "/tmp/.uxdport"および"/tmp/.uxdlock"などの不審なファイル
- "/bin/sh"に設定された不審なSUID権限
- 不審なPythonプロセス
本脆弱性の影響を受ける製品を利用している場合は、MandiantおよびGTIG、
ならびに開発者が提供する最新の情報を参考に、本脆弱性を悪用する攻撃の
影響を受けていないか調査してください。
Mandiant / Google Threat Intelligence Group
Defending Against Active Exploitation of Citrix NetScaler ADC and Gateway Appliances
https://cloud.google.com/blog/topics/threat-intelligence/defending-against-active-exploitation-of-citrix-netscaler-adc-and-gateway-appliances
***********************************************************************
ご参考
ー