悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2025-5777

是正期限が「翌日」だったCitrix NetScalerの境界外読み取り ― 猶予の中央値21日に対し、最短の1日が割り当てられた

Citrix NetScaler ADC and Gateway KEV追加 2025年7月10日 連邦是正期限 2025-07-11

Citrix NetScaler ADC/Gateway に、入力検証の不足による境界外読み取りの脆弱性がある。ゲートウェイまたはAAA仮想サーバとして構成されている場合にメモリの読み過ぎが起こりうる。CISAの悪用済み脆弱性カタログには2025年7月10日に追加され、是正期限は翌7月11日=1日後に設定された。ランサムウェアでの利用も確認済みとされる。

脆弱性の基本情報

  • CVE番号CVE-2025-5777
  • 対象(ベンダー/製品)Citrix NetScaler ADC and Gateway
  • CWECWE-125
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2025-07-11(米連邦民生機関・BOD 22-01)

要点

  • Citrix NetScaler ADC/Gateway に、入力検証の不足による境界外読み取り(CWE-125)の脆弱性がある。
  • ゲートウェイ(VPN仮想サーバ、ICAプロキシ、CVPN、RDPプロキシ)またはAAA仮想サーバとして構成されている場合にメモリの読み過ぎが起こりうる。
  • KEVへの追加は2025年7月10日、是正期限は翌7月11日で猶予は1日。ランサムウェアでの利用も確認済みとされる。
  • 2026年9月2日時点で当サイトが保持する1,687件の猶予日数は中央値21日、最長184日。1日は最短にあたる。
  • 求められる対応は、ベンダー指示による緩和策の適用、クラウドはBOD 22-01の該当指針、または利用の停止。

1猶予1日という異例の指定

CISAの悪用済み脆弱性カタログ(KEV)に載る各項目には、連邦政府機関が対応を終えるべき是正期限が設定されています。2026年9月2日時点で当サイトが保持する1,687件について、追加日から期限までの猶予日数を計算すると、中央値21日、最長は184日です。そのなかでこの項目に与えられたのは、最短にあたる1日でした。翌日までに対応せよ、という指定です。

2猶予日数の分布のなかで

この項目の猶予日数1日2025年7月10日追加・7月11日期限
2026年9月2日時点で当サイトが保持する記録の猶予日数の中央値21日1,687件を集計
同じ時点での猶予日数の最長184日最短は1日

期限の長短は、悪用の状況と対応の難しさを踏まえた判断の表れと読めます。21日という中央値は、月次の定期パッチ適用の周期におおむね収まる長さです。それに対して1日という指定は、次の定期作業を待たずに動けという意味になります。

3何が読み出されるのか

技術的には「境界外読み取り」と呼ばれる型で、プログラムが確保した領域の外側までメモリを読んでしまう不具合です。書き込みと違って直ちにコードが実行されるわけではありませんが、その領域にたまたま残っていた情報が応答に混ざって外へ出ていきます。認証に使われる値が含まれていれば、それだけで侵入の足がかりになりえます。

影響を受けるのは、NetScaler がゲートウェイ(VPN仮想サーバ、ICAプロキシ、CVPN、RDPプロキシ)またはAAA仮想サーバとして構成されている場合とされています。

4境界に置かれる装置の性格

VPNゲートウェイは、社外から社内へ入るための唯一の扉として置かれます。扉である以上、インターネット側から必ず到達でき、そこを通る通信には認証情報が流れます。この記録ではランサムウェアのキャンペーンでの利用も確認済みとされています。

求められる対応は、ベンダーの指示にしたがう緩和策の適用、クラウドサービスについてはBOD 22-01の該当する指針にしたがうこと、または利用の停止です。適用の可否は必ずベンダーの公式情報と自組織の環境でご確認ください。

なぜ重要か

猶予1日という指定は、定期パッチ適用の周期では間に合わないことを意味する。境界に置かれるVPNゲートウェイは、インターネット側から必ず到達できるうえに認証情報が流れるため、緊急の適用手順をあらかじめ用意しておく対象にあたる。

よくある質問(FAQ)

境界外読み取りは書き込みより軽い問題ですか?
直ちにコードが実行されるわけではありませんが、確保領域の外に残っていた情報が応答に混ざって外へ出ます。認証に使われる値が含まれれば侵入の足がかりになりえます。
是正期限はどう決まるのですか?
KEVの各項目に設定される値で、悪用の状況と対応の難しさを踏まえた判断の表れと読めます。2026年9月2日時点で当サイトが保持する1,687件では中央値が21日です。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#脆弱性#KEV#Citrix#VPN#境界外読み取り
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。