「CitrixBleed 2」を悪用したセッションハイジャックと企業MFA回避の脅威
TL;DR
「CitrixBleed 2」を悪用したセッションハイジャックと企業MFA回避の脅威
セキュリティ業界は現在、「CitrixBleed 2」と呼ばれる深刻な脆弱性(CVE-2025-5777)への対応に追われています。これは単なる理論上のバグではなく、企業のNetScalerインフラを標的として実際に悪用されている脅威です。本質的には「境界外メモリ読み取り(out-of-bounds memory read)」の欠陥であり、認証されていない攻撃者が機密メモリを読み取り、アクティブなユーザーセッションをハイジャックし、多要素認証(MFA)を完全に無効化して侵入することを可能にします。
この攻撃は非常に強力です。攻撃者は/p/u/doAuthentication.doエンドポイントに対して細工されたHTTP POSTリクエストを1回送信するだけで、正規のユーザーになりすますことができます。認証ハンドラーを直接標的とするため、企業ネットワークへの足がかりを求める脅威アクターにとって、現在最も好まれる手法となっています。一度侵入を許せば、攻撃者はネットワークの鍵を握ることになります。
侵害の規模
被害はすでに拡大しています。報告によると、少なくとも100の組織がCitrixBleed 2を通じて侵害を受けています。さらに懸念すべき点は、緊急の警告やパッチの提供にもかかわらず、世界中で数千ものCitrixインスタンスが未修正のまま放置されていることです。
CISAの既知の悪用脆弱性(KEV)カタログは、2025年7月10日にこの脆弱性を正式に登録しました。CVSSスコアは9.3と極めて高く、「すべてを中断してでも修正すべき」レベルの危険性を示しています。根本的な原因は、NetScaler ADCおよびGatewayの認証プロセスにおける不十分な入力検証(CWE-457)です。

仕組み:なぜ攻撃が成立するのか
この脆弱性は、VPN、ICA、CVPN、RDP、またはAAA仮想サーバーとして機能するNetScaler ADCおよびGatewayデバイスに深刻な影響を与えます。攻撃者は認証ハンドラーを操作することで、パスワードやMFAトークンを必要とせずにゲートキーパーを回避します。
技術的な分析によると、CitrixBleed 2の攻撃メカニズムでは、メモリリークによって正規ユーザーのIDを複製するのに十分なセッションデータが抽出されます。この攻撃は非常に外科的かつ迅速で、壊滅的な影響をもたらします。
| 属性 | 詳細 |
|---|---|
| 脆弱性ID | CVE-2025-5777 |
| CVSSスコア | 9.3 (緊急) |
| 根本原因 | 不十分な入力検証 (CWE-457) |
| 攻撃ベクトル | 未認証のHTTP POST |
| 主要エンドポイント | /p/u/doAuthentication.do |
防御策:ドアを閉ざすために
NetScalerインフラを運用している場合、悠長に構えている余裕はありません。直ちにパッチ適用状況を確認してください。Citrixの公式ガイダンスが修正のロードマップとなります。
今すぐ実行すべき対策は以下の通りです:
- すべてのパッチを適用する: エッジだけでなく、すべてのNetScaler ADCおよびGatewayインスタンスに最新のベンダーアップデートを適用してください。
- ログを精査する:
/p/u/doAuthentication.doエンドポイントに対する不審なHTTP POSTリクエストがないか確認してください。該当するリクエストが見つかった場合は、侵害されたものと見なしてください。 - 境界を強化する: 直ちにパッチを適用できない場合は、管理および認証インターフェースへのアクセスを信頼できるIP範囲のみに制限してください。これは一時的な措置ですが、無防備な状態よりは遥かに安全です。
- ゴーストセッションを監視する: ユーザーの通常の習慣と一致しない異常なセッションアクティビティや同時ログインに注意を払ってください。
この脅威が持続している理由は、インターネットに接続されたままの未修正デバイスが非常に多いためです。攻撃が容易で、セッションハイジャックという見返りが大きいため、サイバー犯罪者にとって格好の標的となっています。
すべての脆弱なインスタンスが修正されるまで、リスクは極めて高いままです。まだ環境を確認していない場合は、これを警告と受け止めてください。CVE-2025-5777は内部ネットワークの完全性に対する重大な脅威です。アラートが鳴るのを待つのではなく、今すぐインフラを保護するための行動を起こしてください。