「CitrixBleed 2」を悪用したセッションハイジャックと企業MFA回避の脅威

CitrixBleed 2 CVE-2025-5777 session hijacking NetScaler vulnerability MFA bypass
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
2026年7月18日
3 分の読み物
「CitrixBleed 2」を悪用したセッションハイジャックと企業MFA回避の脅威

TL;DR

• 深刻な脆弱性CVE-2025-5777により、攻撃者が企業のMFA保護を回避可能。 • 攻撃者はNetScaler ADC/Gatewayを標的とし、不正なセッションハイジャックを実行。 • 100以上の組織が被害に遭い、世界中で数千のインスタンスが未修正のまま放置されている。 • CVSSスコアは9.3と極めて高く、即時の修正が必要。 • 不十分な入力検証を悪用し、正規ユーザーになりすます手口が横行。

「CitrixBleed 2」を悪用したセッションハイジャックと企業MFA回避の脅威

セキュリティ業界は現在、「CitrixBleed 2」と呼ばれる深刻な脆弱性(CVE-2025-5777)への対応に追われています。これは単なる理論上のバグではなく、企業のNetScalerインフラを標的として実際に悪用されている脅威です。本質的には「境界外メモリ読み取り(out-of-bounds memory read)」の欠陥であり、認証されていない攻撃者が機密メモリを読み取り、アクティブなユーザーセッションをハイジャックし、多要素認証(MFA)を完全に無効化して侵入することを可能にします。

この攻撃は非常に強力です。攻撃者は/p/u/doAuthentication.doエンドポイントに対して細工されたHTTP POSTリクエストを1回送信するだけで、正規のユーザーになりすますことができます。認証ハンドラーを直接標的とするため、企業ネットワークへの足がかりを求める脅威アクターにとって、現在最も好まれる手法となっています。一度侵入を許せば、攻撃者はネットワークの鍵を握ることになります。

侵害の規模

被害はすでに拡大しています。報告によると、少なくとも100の組織がCitrixBleed 2を通じて侵害を受けています。さらに懸念すべき点は、緊急の警告やパッチの提供にもかかわらず、世界中で数千ものCitrixインスタンスが未修正のまま放置されていることです。

CISAの既知の悪用脆弱性(KEV)カタログは、2025年7月10日にこの脆弱性を正式に登録しました。CVSSスコアは9.3と極めて高く、「すべてを中断してでも修正すべき」レベルの危険性を示しています。根本的な原因は、NetScaler ADCおよびGatewayの認証プロセスにおける不十分な入力検証(CWE-457)です。

「CitrixBleed 2」を悪用したセッションハイジャックと企業MFA回避の脅威

画像提供:Splunk Blog

仕組み:なぜ攻撃が成立するのか

この脆弱性は、VPN、ICA、CVPN、RDP、またはAAA仮想サーバーとして機能するNetScaler ADCおよびGatewayデバイスに深刻な影響を与えます。攻撃者は認証ハンドラーを操作することで、パスワードやMFAトークンを必要とせずにゲートキーパーを回避します。

技術的な分析によると、CitrixBleed 2の攻撃メカニズムでは、メモリリークによって正規ユーザーのIDを複製するのに十分なセッションデータが抽出されます。この攻撃は非常に外科的かつ迅速で、壊滅的な影響をもたらします。

属性 詳細
脆弱性ID CVE-2025-5777
CVSSスコア 9.3 (緊急)
根本原因 不十分な入力検証 (CWE-457)
攻撃ベクトル 未認証のHTTP POST
主要エンドポイント /p/u/doAuthentication.do

防御策:ドアを閉ざすために

NetScalerインフラを運用している場合、悠長に構えている余裕はありません。直ちにパッチ適用状況を確認してください。Citrixの公式ガイダンスが修正のロードマップとなります。

今すぐ実行すべき対策は以下の通りです:

  • すべてのパッチを適用する: エッジだけでなく、すべてのNetScaler ADCおよびGatewayインスタンスに最新のベンダーアップデートを適用してください。
  • ログを精査する: /p/u/doAuthentication.doエンドポイントに対する不審なHTTP POSTリクエストがないか確認してください。該当するリクエストが見つかった場合は、侵害されたものと見なしてください。
  • 境界を強化する: 直ちにパッチを適用できない場合は、管理および認証インターフェースへのアクセスを信頼できるIP範囲のみに制限してください。これは一時的な措置ですが、無防備な状態よりは遥かに安全です。
  • ゴーストセッションを監視する: ユーザーの通常の習慣と一致しない異常なセッションアクティビティや同時ログインに注意を払ってください。

この脅威が持続している理由は、インターネットに接続されたままの未修正デバイスが非常に多いためです。攻撃が容易で、セッションハイジャックという見返りが大きいため、サイバー犯罪者にとって格好の標的となっています。

すべての脆弱なインスタンスが修正されるまで、リスクは極めて高いままです。まだ環境を確認していない場合は、これを警告と受け止めてください。CVE-2025-5777は内部ネットワークの完全性に対する重大な脅威です。アラートが鳴るのを待つのではなく、今すぐインフラを保護するための行動を起こしてください。

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

関連ニュース

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000 zero-day

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances face active exploitation by UTA0533. CVE-2026-15409 and CVE-2026-15410 allow root access. Patch your systems immediately.

著者: James Okoro 2026年7月21日 4 分の読み物
common.read_full_article
Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security
WireGuard VPN protocol

Private Internet Access Updates WireGuard and OpenVPN Protocol Implementations to Strengthen Remote Access Security

Private Internet Access integrates WireGuard protocol across its suite for faster, more secure remote access. Learn how this update improves your VPN connection.

著者: Marcus Chen 2026年7月20日 4 分の読み物
common.read_full_article
Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks
CVE-2023-4966

Citrix NetScaler Gateway Under Active Exploitation for Session Hijacking and Authentication Bypass Attacks

Discover how the Citrix Bleed (CVE-2023-4966) vulnerability allows session hijacking. Learn how to patch your NetScaler Gateway against authentication bypass.

著者: Elena Voss 2026年7月19日 4 分の読み物
common.read_full_article
New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats
shadow IT

New Industry Report Identifies Shadow IT and Remote Infrastructure Risks as Critical Enterprise Security Threats

Discover why shadow IT and remote infrastructure are critical enterprise security threats. Learn how to secure your decentralized network against modern attacks.

著者: Marcus Chen 2026年7月17日 5 分の読み物
common.read_full_article