「CitrixBleed 2」を悪用したセッションハイジャックと企業MFA回避の脅威

CitrixBleed 2 CVE-2025-5777 session hijacking NetScaler vulnerability MFA bypass
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
2026年7月18日
3 分の読み物
「CitrixBleed 2」を悪用したセッションハイジャックと企業MFA回避の脅威

TL;DR

• 深刻な脆弱性CVE-2025-5777により、攻撃者が企業のMFA保護を回避可能。 • 攻撃者はNetScaler ADC/Gatewayを標的とし、不正なセッションハイジャックを実行。 • 100以上の組織が被害に遭い、世界中で数千のインスタンスが未修正のまま放置されている。 • CVSSスコアは9.3と極めて高く、即時の修正が必要。 • 不十分な入力検証を悪用し、正規ユーザーになりすます手口が横行。

「CitrixBleed 2」を悪用したセッションハイジャックと企業MFA回避の脅威

セキュリティ業界は現在、「CitrixBleed 2」と呼ばれる深刻な脆弱性(CVE-2025-5777)への対応に追われています。これは単なる理論上のバグではなく、企業のNetScalerインフラを標的として実際に悪用されている脅威です。本質的には「境界外メモリ読み取り(out-of-bounds memory read)」の欠陥であり、認証されていない攻撃者が機密メモリを読み取り、アクティブなユーザーセッションをハイジャックし、多要素認証(MFA)を完全に無効化して侵入することを可能にします。

この攻撃は非常に強力です。攻撃者は/p/u/doAuthentication.doエンドポイントに対して細工されたHTTP POSTリクエストを1回送信するだけで、正規のユーザーになりすますことができます。認証ハンドラーを直接標的とするため、企業ネットワークへの足がかりを求める脅威アクターにとって、現在最も好まれる手法となっています。一度侵入を許せば、攻撃者はネットワークの鍵を握ることになります。

侵害の規模

被害はすでに拡大しています。報告によると、少なくとも100の組織がCitrixBleed 2を通じて侵害を受けています。さらに懸念すべき点は、緊急の警告やパッチの提供にもかかわらず、世界中で数千ものCitrixインスタンスが未修正のまま放置されていることです。

CISAの既知の悪用脆弱性(KEV)カタログは、2025年7月10日にこの脆弱性を正式に登録しました。CVSSスコアは9.3と極めて高く、「すべてを中断してでも修正すべき」レベルの危険性を示しています。根本的な原因は、NetScaler ADCおよびGatewayの認証プロセスにおける不十分な入力検証(CWE-457)です。

「CitrixBleed 2」を悪用したセッションハイジャックと企業MFA回避の脅威

画像提供:Splunk Blog

仕組み:なぜ攻撃が成立するのか

この脆弱性は、VPN、ICA、CVPN、RDP、またはAAA仮想サーバーとして機能するNetScaler ADCおよびGatewayデバイスに深刻な影響を与えます。攻撃者は認証ハンドラーを操作することで、パスワードやMFAトークンを必要とせずにゲートキーパーを回避します。

技術的な分析によると、CitrixBleed 2の攻撃メカニズムでは、メモリリークによって正規ユーザーのIDを複製するのに十分なセッションデータが抽出されます。この攻撃は非常に外科的かつ迅速で、壊滅的な影響をもたらします。

属性 詳細
脆弱性ID CVE-2025-5777
CVSSスコア 9.3 (緊急)
根本原因 不十分な入力検証 (CWE-457)
攻撃ベクトル 未認証のHTTP POST
主要エンドポイント /p/u/doAuthentication.do

防御策:ドアを閉ざすために

NetScalerインフラを運用している場合、悠長に構えている余裕はありません。直ちにパッチ適用状況を確認してください。Citrixの公式ガイダンスが修正のロードマップとなります。

今すぐ実行すべき対策は以下の通りです:

  • すべてのパッチを適用する: エッジだけでなく、すべてのNetScaler ADCおよびGatewayインスタンスに最新のベンダーアップデートを適用してください。
  • ログを精査する: /p/u/doAuthentication.doエンドポイントに対する不審なHTTP POSTリクエストがないか確認してください。該当するリクエストが見つかった場合は、侵害されたものと見なしてください。
  • 境界を強化する: 直ちにパッチを適用できない場合は、管理および認証インターフェースへのアクセスを信頼できるIP範囲のみに制限してください。これは一時的な措置ですが、無防備な状態よりは遥かに安全です。
  • ゴーストセッションを監視する: ユーザーの通常の習慣と一致しない異常なセッションアクティビティや同時ログインに注意を払ってください。

この脅威が持続している理由は、インターネットに接続されたままの未修正デバイスが非常に多いためです。攻撃が容易で、セッションハイジャックという見返りが大きいため、サイバー犯罪者にとって格好の標的となっています。

すべての脆弱なインスタンスが修正されるまで、リスクは極めて高いままです。まだ環境を確認していない場合は、これを警告と受け止めてください。CVE-2025-5777は内部ネットワークの完全性に対する重大な脅威です。アラートが鳴るのを待つのではなく、今すぐインフラを保護するための行動を起こしてください。

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

関連ニュース

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

著者: James Okoro 2026年8月5日 4 分の読み物
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

著者: Viktor Sokolov 2026年8月4日 4 分の読み物
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

著者: Elena Voss 2026年8月3日 4 分の読み物
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

著者: James Okoro 2026年8月2日 5 分の読み物
common.read_full_article