
Citrix NetScaler CTX697096 (CVE-2026-88771–88778) 向けの読み取り専用チェッカー: ビルド、CVE の前提条件、アップグレード リスクを検証し、公開 IoC をスキャンして侵害の有無を確認します。
Citrix NetScaler ADC / NetScaler Gateway セキュリティアドバイザリ CTX697096(CVE-2026-88771 から CVE-2026-88778 を対象)向けの読み取り専用の事前条件および露出チェッカーです。
⚠️ CVE-2026-88771 と CVE-2026-88772 は野外で悪用されており、CISA KEV カタログに掲載されています。今すぐアップグレードし、インターネットに公開されているアプライアンスについては侵害を前提としてください。
🚨 10月2日以降の新情報: SAML ゼロデイがパッチ適用済みのアプライアンスにも影響します。 Citrix は CTX697096 とは別の新しい問題を確認しています。細工された SAML リクエストが修正済みビルドの NetScaler をクラッシュさせ、パッチ適用済みのアプライアンス上でコマンドが実行されているのが確認されています。設定に
add authentication samlActionまたはadd authentication samlIdPProfileが含まれている場合、影響を受けます(Citrix のガイダンス)。Citrix は10月3日に新しいレスポンダポリシーをリリースしました。Citrix サポートに依頼してください。また、新しいアドバイザリとビルドが公開されたらすぐにアップグレードしてください。チェッカー v1.11 は、影響を受けているかどうか、緩和ポリシーがバインドされ Responder 機能が有効になっているかどうか、そして10月2日以降のインジェクション試行を「実行された可能性あり」として報告します。
各 NetScaler について次の4つの質問に答えます。
--ioc を付けると、これまでに公開された CVE-2026-88771 のすべての公開侵害指標をチェックし、攻撃トラフィックが修正前か修正後かを通知します。背景、タイムライン、ステップバイステップの修復手順については、付属のブログ記事を参照してください: CVE-2026-88771 から CVE-2026-88778 – 知っておくべきことと NetScaler の修正方法。
これは依存関係のない単一の POSIX シェルスクリプトです。アプライアンス自体、またはエクスポートされた ns.conf に対して任意の Linux、macOS、WSL マシンで実行できます。
スイッチなしでは、スクリプトは露出と修正ステータスをチェックします。--ioc を付けると、侵害もチェックします。これまでに公開された CVE-2026-88771 と CVE-2026-88772 のすべての公開侵害指標を、Mandiant/GTIG、Unit 42、Arctic Wolf、watchTowr、CERT-EU、GreyNoise、Beazley Security、Elastic、PitScaler.com とその情報源、その他(下記のクレジットを参照)から収集します。
公式の Citrix IoC スキャンと併用し、代わりにしないでください。
- 公式の IoC は NetScaler Console(Security Advisory、次に Indicators of Compromise)または Citrix サポートからのみ入手できます。一部の痕跡はメモリ内にしか存在しない可能性があるため、アップグレードや再起動の前にまずそのスキャンを実行してください。
- このスクリプトは公開されている指標のみを認識します。クリーンな結果とは、ボックス上にまだ残っているファイルやログの中にそれらが見つからなかったことを意味するだけです。アプライアンスが侵害されたことが一度もないことを証明するものではありません。どこまで遡れるかはログ保持の行を確認してください。
- HA ペアでは、両方のノードで実行してください。HA ファイル同期はウェブシェルをピアにコピーします。
--ioc がチェックするもの(アプライアンスのみ)コンテキスト: クリーンな結果にはどれだけの価値があるか?
installns が /flash にコピーするカーネル(ns-<build>.gz)とインストール後の最初の起動(/var/nsinstall/installns_state_post_reboot)から取得します。すべての攻撃行はこの時刻の前か後にタグ付けされ、出力は日付の出所を示します。脆弱なビルドでは露出がいつ始まったか、または新しいビルドがインストールされているがまだ実行されていないことを示します。必要に応じて --fixdate で上書きできます。ns.log、notice.log、httpaccess-vpn.log のログ保持。7日未満しか保持されていない場合は警告します。ログベースのチェックはそれより前を見ることができないためです。