是正期限が「翌日」だったCitrix NetScalerの境界外読み取り ― 猶予の中央値21日に対し、最短の1日が割り当てられた
Citrix NetScaler ADC/Gateway に、入力検証の不足による境界外読み取りの脆弱性がある。ゲートウェイまたはAAA仮想サーバとして構成されている場合にメモリの読み過ぎが起こりうる。CISAの悪用済み脆弱性カタログには2025年7月10日に追加され、是正期限は翌7月11日=1日後に設定された。ランサムウェアでの利用も確認済みとされる。
脆弱性の基本情報
- CVE番号CVE-2025-5777
- 対象(ベンダー/製品)Citrix NetScaler ADC and Gateway
- CWECWE-125
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2025-07-11(米連邦民生機関・BOD 22-01)
要点
- Citrix NetScaler ADC/Gateway に、入力検証の不足による境界外読み取り(CWE-125)の脆弱性がある。
- ゲートウェイ(VPN仮想サーバ、ICAプロキシ、CVPN、RDPプロキシ)またはAAA仮想サーバとして構成されている場合にメモリの読み過ぎが起こりうる。
- KEVへの追加は2025年7月10日、是正期限は翌7月11日で猶予は1日。ランサムウェアでの利用も確認済みとされる。
- 2026年9月2日時点で当サイトが保持する1,687件の猶予日数は中央値21日、最長184日。1日は最短にあたる。
- 求められる対応は、ベンダー指示による緩和策の適用、クラウドはBOD 22-01の該当指針、または利用の停止。
1猶予1日という異例の指定
CISAの悪用済み脆弱性カタログ(KEV)に載る各項目には、連邦政府機関が対応を終えるべき是正期限が設定されています。2026年9月2日時点で当サイトが保持する1,687件について、追加日から期限までの猶予日数を計算すると、中央値は21日、最長は184日です。そのなかでこの項目に与えられたのは、最短にあたる1日でした。翌日までに対応せよ、という指定です。
2猶予日数の分布のなかで
期限の長短は、悪用の状況と対応の難しさを踏まえた判断の表れと読めます。21日という中央値は、月次の定期パッチ適用の周期におおむね収まる長さです。それに対して1日という指定は、次の定期作業を待たずに動けという意味になります。
3何が読み出されるのか
技術的には「境界外読み取り」と呼ばれる型で、プログラムが確保した領域の外側までメモリを読んでしまう不具合です。書き込みと違って直ちにコードが実行されるわけではありませんが、その領域にたまたま残っていた情報が応答に混ざって外へ出ていきます。認証に使われる値が含まれていれば、それだけで侵入の足がかりになりえます。
影響を受けるのは、NetScaler がゲートウェイ(VPN仮想サーバ、ICAプロキシ、CVPN、RDPプロキシ)またはAAA仮想サーバとして構成されている場合とされています。
4境界に置かれる装置の性格
VPNゲートウェイは、社外から社内へ入るための唯一の扉として置かれます。扉である以上、インターネット側から必ず到達でき、そこを通る通信には認証情報が流れます。この記録ではランサムウェアのキャンペーンでの利用も確認済みとされています。
求められる対応は、ベンダーの指示にしたがう緩和策の適用、クラウドサービスについてはBOD 22-01の該当する指針にしたがうこと、または利用の停止です。適用の可否は必ずベンダーの公式情報と自組織の環境でご確認ください。
なぜ重要か
猶予1日という指定は、定期パッチ適用の周期では間に合わないことを意味する。境界に置かれるVPNゲートウェイは、インターネット側から必ず到達できるうえに認証情報が流れるため、緊急の適用手順をあらかじめ用意しておく対象にあたる。
よくある質問(FAQ)
境界外読み取りは書き込みより軽い問題ですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。