NetScalerのRCEゼロデイ2件、攻撃での悪用をCitrixが確認(CVE-2026-88771、CVE-2026-88772)
BleepingComputer – September 27, 2026
CitrixはNetScalerの重大なゼロデイ脆弱性2件が攻撃で悪用されていることを確認し、それぞれのバグを修正するセキュリティアップデートをリリースした。
これらの脆弱性はリモートコード実行(RCE)を可能にするもので、CVE-2026-88771、CVE-2026-88772として追跡されている。先週末からサイバーセキュリティ研究者やITプロバイダー、各国サイバーセキュリティ機関が非公式に警告を発していたゼロデイ脆弱性と同じとされ、NetScaler ADCおよびNetScaler Gatewayアプライアンスが影響を受けるという。
CVE-2026-88771は入力検証の不備に起因し、認証されていない攻撃者に任意のコマンド実行を許すとのこと。CVE-2026-88772はメモリオーバーフローの脆弱性で、RCEまたはサービス拒否(DoS)状態を引き起こす可能性がある。いずれも深刻度スコアは9.5と評価されている。
Citrixのセキュリティブレティン「CTX697096」によると、影響を受けるのは以下のバージョンとなっている。
- NetScaler ADC、NetScaler Gateway 14.1(14.1-73.37より前)
- NetScaler ADC、NetScaler Gateway 13.1(13.1-64.23より前)
- NetScaler ADC FIPS(14.1-73.37 FIPSより前)
- NetScaler ADC FIPS、NDcPP(13.1-37.279より前)
影響はNetScalerインスタンスを使用するSecure Private Access Hybrid環境にも及び、推奨ビルドへのアップグレードが奨励されている。なお、今回のアップデートではNetScalerのその他6件の脆弱性も修正されており、合わせて8件のバグが修正されたようだ。
Microsoft SharePointの脆弱性CVE-2026-65660も悪用事例が確認される
SecurityWeek – September 27, 2026
インテリジェンスプラットフォームのPrevidian(旧KEVIntel)により、Microsoft SharePointのRCE脆弱性CVE-2026-65660を悪用した攻撃が確認されたという。この脆弱性は約6週間前にマイクロソフトが修正したもので、セキュリティ企業Viettel Securityの研究者が数日前に技術的詳細を公表していた。
CVE-2026-65660はコードインジェクションの問題とされ、影響を受けるサーバーへの低権限アクセス権を持つ認証済みの攻撃者がユーザーの操作なしに任意のコードを実行できると説明されている。マイクロソフトが2026年8月の月例パッチで修正したものの、Previdianは9月24日に悪用試行を観測し、翌25日にWebシェルバックドアを作成しようとする試みも確認したそうだ。この攻撃の背後に誰がいるのかは不明だが、Viettel Securityが技術的詳細を公表した直後に攻撃が始まったとみられている。
米サイバーセキュリティ・インフラストラクチャ・セキュリティ庁(CISA)は25日、CVE-2026-65660をKEV(悪用が確認済みの脆弱性)カタログに追加し、連邦政府各機関に対して28日までのパッチ適用を指示した。同カタログには現時点でSharePointの脆弱性が16件含まれ、そのうち8件は今年発見・修正されたものになる。
WordPressプラグインElementorの脆弱性、攻撃者による管理者アカウントの作成を可能にする恐れ
BleepingComputer – September 25, 2026
WordPressプラグイン「Elementor」におけるクロスサイトリクエストフォージェリ(CSRF)の脆弱性は、認証されていない攻撃者による管理者アカウントの作成を可能にする恐れがあるという。Patchstackが警告した。
Elementor Website Builderは、ドラッグ&ドロップインターフェースを使ってWebサイトを作成できるようにする人気のプラグインで、現在およそ1,000万件のWebサイト上で使用されている。問題のCSRF脆弱性にはまだ識別子が割り当てられておらず、影響を受けるバージョン4.3.0および4.3.1は、最大200万件のサイトで使用されているという。
Patchstackは、バグハンター「Saggre」からこの脆弱性を報告され、9月22日にElementorのチームへ脆弱性を通知。Elementorはその2日後、バージョン4.3.2において修正プログラムをリリースしている。
Patchstackによると、攻撃者はログイン済みの管理者を欺いて悪意あるリンクを開かせるワンクリック攻撃により、この脆弱性を悪用可能とされる。リンクは、Eメールやチャットメッセージ、サイトへのコメントを通じて配布が可能であり、JavaScriptや自身のWebページ、提出フォームは不要。リンクを開かせる試みが成功した場合、被害者の認証セッションによって、当該アカウントに許可されたREST APIアクションが実行されることになる。この結果、デフォルトのインストール環境では、攻撃者の制御する管理者アカウントが作成される恐れがあるという。
Elementorのユーザーには、可及的速やかにバージョン4.3.2へアップグレードすることが推奨される。













