Citrix NetScaler Gateway:セッションハイジャックと認証バイパス攻撃が活発化

CVE-2023-4966 Citrix Bleed vulnerability NetScaler session hijacking authentication bypass attack enterprise VPN security
E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 
2026年7月19日
4 分の読み物
Citrix NetScaler Gateway:セッションハイジャックと認証バイパス攻撃が活発化

TL;DR

• CVE-2023-4966により、攻撃者はセッショントークンを盗み出し、MFAを回避可能。 • NetScaler ADCおよびGatewayのメモリリークを悪用する脆弱性。 • ユーザーの認証情報なしでアクティブなセッションをハイジャック可能。 • 複数のNetScalerバージョンが影響を受けており、直ちにパッチ適用が必要。 • 攻撃者はこの脆弱性を利用してネットワークへの不正アクセスを確立していることが確認されている。

Citrix NetScaler Gateway:セッションハイジャックと認証バイパス攻撃が活発化

システム管理者が最も恐れる悪夢のようなシナリオが現実となりました。それは、最も堅牢なセキュリティ層をいとも簡単にすり抜けてしまう、極めて巧妙な脆弱性です。それが「Citrix Bleed」(CVE-2023-4966)です。この深刻なゼロデイ脆弱性は、NetScaler ADCおよびGatewayアプライアンスを標的としており、攻撃者が多要素認証(MFA)をまるで存在しないかのように回避することを可能にします。

この攻撃の仕組みは、ブルートフォース(総当たり)攻撃ではありません。原因は「メモリリーク」です。攻撃者は細工されたHTTP GETリクエストを送信することで、アプライアンスのシステムメモリを強制的に開示させます。そのデータダンプの中には、有効なセッションクッキーが隠されています。これを入手すれば、攻撃者はパスワードやMFAトークン、あるいはユーザーの許可さえも必要とせず、そのユーザーになりすますことができるのです。

Citrixの開発元であるCloud Software Groupは、この脆弱性が実際に悪用されており、少なくとも2023年8月下旬から攻撃が発生していることを確認しました。この欠陥はアプライアンスのメモリ管理方法を標的とするため、従来の認証障壁を事実上無効化してしまいます。ゲートウェイが外部に露出している場合、正面玄関が完全に開け放たれているのと同じ状態です。

影響を受けるバージョンと技術的影響

この脆弱性の影響範囲は広範囲に及びます。NetScalerアプライアンスを運用している場合は、直ちに作業を中断し、バージョンを確認してください。公式セキュリティ情報によると、以下のバージョンが危険にさらされています。

製品バージョン ステータス
NetScaler ADC/Gateway 14.1 脆弱性あり
NetScaler ADC/Gateway 13.1 脆弱性あり
NetScaler ADC/Gateway 13.0 脆弱性あり
NetScaler ADC/Gateway 12.1-FIPS 脆弱性あり
NetScaler ADC/Gateway 12.1-NDcPP 脆弱性あり
NetScaler ADC/Gateway 12.1 サポート終了(脆弱性あり)

Assetnoteの研究で文書化されている通り、この脆弱性の技術的な仕組みは驚くほど単純です。アプライアンスは、リクエスト時に返されるデータをサニタイズ(無害化)または制限することに失敗しており、情報をそのまま漏洩させてしまいます。攻撃者はセッション識別子をスクレイピングし、自身のブラウザに注入するだけで、正当なセッションのハイジャックに成功します。

Citrix NetScaler Gateway:セッションハイジャックと認証バイパス攻撃が活発化

画像提供:Blumira

観測された攻撃後の活動

攻撃者にとって、侵入は戦いの半分に過ぎません。侵入後に何を行うかが真の脅威です。Mandiantのフォレンジック調査は、侵害後の深刻な状況を明らかにしています。最初のセッションがハイジャックされると、攻撃者は迅速に足場を固め、深く潜伏します。

以下のような、非常に計画的な行動パターンが確認されています:

  • 認証情報の収集: 単なる侵入にとどまらず、権限昇格のために環境内を探索し、さらなる認証情報を収集します。
  • ラテラルムーブメント(横展開): NetScalerアプライアンスを侵害した後、それを踏み台として利用します。リモートデスクトッププロトコル(RDP)は、ゲートウェイから内部サーバーや機密性の高いワークステーションへ移動するための主要なツールとして悪用されます。
  • 永続性の確保: 攻撃者は排除されることを避けるため、リモート監視・管理(RMM)ツールや独自のバックドアをインストールし、アプライアンスの再起動やセッション切断後も侵入経路を維持します。

検出とフォレンジック分析の課題

ここが重要なポイントです。NetScalerアプライアンスは、このメモリリークを引き起こす悪意のあるリクエストを記録しません。これは盲点です。標準的なログのみに頼っている場合、攻撃を受けていても気づくことは困難です。

侵入者を特定するために、セキュリティチームは多角的なアプローチをとる必要があります:

  • WAFログ: Webアプリケーションファイアウォールのログを精査してください。NetScaler Gatewayに向けられた異常なGETリクエストを探します。不審なリクエストがあれば、攻撃の兆候である可能性が高いです。
  • ネットワークトラフィック分析: アプライアンスのトラフィックを注視してください。不審な外部インフラとの通信や、本来あるべきではない横展開の動きがあれば、重大な警告信号です。
  • セッションの強制終了: これは必須です。管理者はCLIを使用して、すべてのアクティブおよび永続的なセッションを終了させる必要があります。現在流出しているハイジャックされたトークンを無効化する唯一の方法です。全ユーザーの再認証が必要となりますが、避けては通れない対策です。

修復とセキュリティのベストプラクティス

はっきり言えば、この問題に「回避策」はありません。設定変更だけで認証バイパスを完全に防ぐことは不可能です。唯一の解決策はパッチ適用です。ベンダーが提供するセキュリティアップデートを適用していない場合、システムは事実上無防備な状態です。

侵害の疑いがある場合は、Mandiantの修復ガイドが非常に役立ちます。環境をクリーンアップするための、過酷ですが必要なプロセスが記載されています。

脆弱性の期間中にNetScalerがインターネットに露出していた場合は、最悪の事態を想定しなければなりません。侵害された資産として扱い、すべてのアカウントの監査、不正なRMMツールの確認、および該当期間中にログインした全ユーザーの認証情報の変更を行ってください。

これらの攻撃者は忍耐強く、短期的な利益ではなく長期的なアクセスを狙っています。パッチを適用した後も、バックドアやスケジュールされたタスク、作成された新しいローカルアカウントなどが残っていないかを確認するまで、安全とは言えません。パッチ適用は始まりに過ぎず、ネットワークの整合性を検証することがゴールです。常に警戒を怠らず、公式のサポート情報を注視し、パッチだけで万全だと思い込まないでください。現在の脅威環境において、最善の防御策は健全な懐疑心と厳格な事後監査です。

E
Elena Voss

Senior Cybersecurity Analyst & Privacy Advocate

 

Elena Voss is a former penetration tester turned cybersecurity journalist with over 12 years of experience in the information security industry. After working with Fortune 500 companies to identify vulnerabilities in their networks, she transitioned to writing full-time to make complex security concepts accessible to everyday users. Elena holds a CISSP certification and a Master's degree in Information Assurance from Carnegie Mellon University. She is passionate about helping non-technical readers understand why digital privacy matters and how they can protect themselves online.

関連ニュース

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000 zero-day

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances face active exploitation by UTA0533. CVE-2026-15409 and CVE-2026-15410 allow root access. Patch your systems immediately.

著者: James Okoro 2026年7月21日 4 分の読み物
common.read_full_article
Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security
WireGuard VPN protocol

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security

Private Internet Access integrates WireGuard protocol across its suite for faster, more secure remote access. Learn how this update improves your VPN connection.

著者: Marcus Chen 2026年7月20日 4 分の読み物
common.read_full_article
Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections
CitrixBleed 2

Hackers Exploiting CitrixBleed 2 to Hijack Session Tokens and Bypass Enterprise MFA Protections

Hackers are exploiting CitrixBleed 2 (CVE-2025-5777) to hijack session tokens and bypass MFA. Patch your NetScaler instances immediately to prevent breach.

著者: James Okoro 2026年7月18日 3 分の読み物
common.read_full_article
New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats
shadow IT

New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats

Discover why shadow IT and remote infrastructure are critical enterprise security threats. Learn how to secure your decentralized network against modern attacks.

著者: Marcus Chen 2026年7月17日 5 分の読み物
common.read_full_article