Citrix (Cloud Software Group) の脆弱性と対応
Citrix (Cloud Software Group) 製品の重大・クリティカル脆弱性 14件を、CVSS 順に並べています。各 CVE の詳細ページに、AWS・GCP・Azure・Linux 別の対応と一次情報の出典があります。
Citrix (Cloud Software Group) の掲載状況(数値は本ページのビルド時にデータから集計)
掲載 14件の内訳は Critical 9件 / High 5件。CVSS は最高 10.0、最低 7.2です。
このうち 8件は CISA KEV に収載され、実際の悪用が確認されています。先に着手すべきはこの 8件です。
掲載している Citrix (Cloud Software Group) の CVE は 2025/08/25 〜 2026/09/27 に公開または KEV 収載されたものです。
対応が必要な環境の内訳は、Linux(OS 側の修正)が 11件です。AWS・GCP・Azure で必要な対応が分かれるのは2件だけです。環境の違いが出るのは主に Linux(OS 側の修正の有無)です。
対象になっている製品
- NetScaler ADC / NetScaler Gateway 14.1-73.37 より前・13.1-64.23 より前(FIPS/NDcPP 含む)8件
- Citrix Session Recording2件
- NetScaler ADC / NetScaler Gateway2件
- Citrix NetScaler ADC および NetScaler Gateway。**AAA 仮想サーバ**として、または **Gateway(SSL VPN・ICA Proxy・CVPN・RDP Proxy)**として構成されている場合に影響を受ける。いずれもインターネットに面して置かれる用途である。1件
- NetScaler ADC / NetScaler Gateway 14.1-72.61 以前・13.1-63.18 以前(FIPS/NDcPP 含む)1件
必要な対応の内訳
区分は AWS・GCP・Azure 側の対応状況にもとづきます。各 CVE の修正バージョン・回避策は詳細ページに一次情報の出典付きで書いています。
先に着手すべきもの(KEV 収載 8件)
-
Critical CVSS 9.8 NEW KEV 悪用確認Citrix NetScaler ADC/Gateway の入力検証不備で未認証のコマンド実行(CVSS 9.8・KEV・是正期限 2026-09-30)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Citrix NetScaler ADC / Gateway の認証バイパス(CVSS 9.3・KEV・是正期限 2026-09-12)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Citrix NetScaler ADC/Gateway のメモリオーバーフロー欠陥(CVSS 9.8・CISA KEV 収載・是正期限 2026-08-29)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認NetScaler の SAML IDP 構成で境界外読み取り(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認NetScaler ADC/Gateway のメモリ破壊で未認証RCE(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 8.1 NEW KEV 悪用確認Citrix NetScaler ADC/Gateway の DTLS メモリオーバーフローで RCE・DoS(KEV・是正期限 2026-09-30)AWSGCPAzureLinux
-
High CVSS 8.0 KEV 悪用確認Citrix Session Recording の権限昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 8.0 KEV 悪用確認Citrix Session Recording のデシリアライズで限定的RCE(悪用確認済み)AWSGCPAzureLinux
CVSS の数字の内訳を確かめる: Citrix (Cloud Software Group) のアドバイザリに載っているスコアだけでは「ネットワーク越しか」「認証が要るか」までは分かりません。アドバイザリに載っているベクタ文字列(例
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)を CVSSベクタ読み解きツール に貼ると、各項目の意味と基本値の計算過程を日本語で確認できます。Citrix (Cloud Software Group) の脆弱性と対応14件
-
Critical CVSS 10.0 NEWCitrix NetScaler ADC/Gateway の HTTP リクエストスマグリング(CVSS 10.0)AWSGCPAzureLinux
-
Critical CVSS 9.8 NEWCitrix NetScaler Gateway/AAA のメモリオーバーフローで DoS(CVSS 9.8)AWSGCPAzureLinux
-
Critical CVSS 9.8 NEWCitrix NetScaler ADC の Oracle 型負荷分散でメモリオーバーフロー(CVSS 9.8)AWSGCPAzureLinux
-
Critical CVSS 9.8 NEWCitrix NetScaler ADC の非 HTTP L7 処理でメモリオーバーフロー(CVSS 9.8)AWSGCPAzureLinux
-
Critical CVSS 9.8 NEW KEV 悪用確認Citrix NetScaler ADC/Gateway の入力検証不備で未認証のコマンド実行(CVSS 9.8・KEV・是正期限 2026-09-30)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Citrix NetScaler ADC / Gateway の認証バイパス(CVSS 9.3・KEV・是正期限 2026-09-12)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認Citrix NetScaler ADC/Gateway のメモリオーバーフロー欠陥(CVSS 9.8・CISA KEV 収載・是正期限 2026-08-29)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認NetScaler の SAML IDP 構成で境界外読み取り(悪用確認済み)AWSGCPAzureLinux
-
Critical CVSS 9.8 KEV 悪用確認NetScaler ADC/Gateway のメモリ破壊で未認証RCE(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 8.1 NEW KEV 悪用確認Citrix NetScaler ADC/Gateway の DTLS メモリオーバーフローで RCE・DoS(KEV・是正期限 2026-09-30)AWSGCPAzureLinux
-
High CVSS 8.0 KEV 悪用確認Citrix Session Recording の権限昇格(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 8.0 KEV 悪用確認Citrix Session Recording のデシリアライズで限定的RCE(悪用確認済み)AWSGCPAzureLinux
-
High CVSS 7.5 NEWCitrix NetScaler の TCP 初期シーケンス番号予測(CVSS 7.5・設定変更が必要)AWSGCPAzureLinux
-
High CVSS 7.2 NEWCitrix NetScaler の URL 式ポリシー迂回(CVSS 7.2)AWSGCPAzureLinux