株式会社セキュアソフト | IPS、DDoS対策、スパムメール対策、監視運用サービスを提供: 2026年4月アーカイブ

2026年4月アーカイブ

1. はじめに

 OWASP Top 10は、Webアプリケーションにおける最も重大なセキュリティリスクを10のカテゴリに整理した文書であり、防御を設計する際の基準として世界中で広く参照されています。2025年版では、分析対象のCWE(ソフトウェアやハードウェアにあるセキュリティ上の弱点の種類を体系的に分類したリスト)が589件に増加し、データ収集対象アプリも280万件以上に拡大しました。これは、攻撃者が実際に悪用している現実のリスクがより正確に反映されたということを表しています。
 しかし、攻撃者はOWASP Top 10の順番通りに攻撃するわけではありません。彼らは、「突破しやすいところから攻める」という極めて合理的な行動を取ります。
 本記事では、攻撃者の視点を踏まえつつ、防御側がどのように優先順位を再設計すべきかを解説します。

 

2. OWASP Top 10 2025の本質:症状ではなく根本原因へ

 OWASP Top 10 2025年版の大きな特徴は、症状ではなく根本原因に焦点を当てた再編にあります。
 攻撃者は、表面的な脆弱性よりも、根本的に崩れている部分を探します。というのも、攻撃は一つの表面的な脆弱性を突くだけでは成功しないからです。大規模なインシデントの裏には、必ず致命的な根本原因があります。
 2025年版での目立った変更としては、サーバに内部向けのリクエストを送らせてしまう「SSRF(サーバサイドリクエストフォージェリ)」が単独カテゴリから消え、「アクセス制御の不備」に統合されたことや、「脆弱または古いコンポーネント」がサプライチェーン全体の問題として再定義されたこと、「コード品質問題」が「例外処理の不備」として扱われるようになったことなどが挙げられます。
 そして、これらはすべて、「攻撃者は根本原因を突く」という現状を反映しているのだと言えます。

 

3. 特に対策したい項目

 この章では、OWASP Top 10 2025年版の中でも根本原因に関するものや前回から大きな変更点のあった項目を中心に取り上げ、攻撃者の視点を踏まえた防御の方法を解説します。
 
 OWASP Top 10の前回版との簡単な比較は以下の通りです。
 

表1 OWASP Top 10 2021年版と2025年版の比較

2026_4_secnews

 以上の項目について、特に順位や扱う範囲に「症状ではなく根本原因へ」という観点から変更のあるとみられる、「アクセス制御の不備」「セキュリティ設定不備」「サプライチェーンの不備」「暗号の不備」「例外処理の不備」を取り上げます。さらに、AI生成コードのリスクが「Next Step」として追加されたことをふまえ、「AI生成コードへの不適切な信頼」についても扱います。
 

3.1. A01 アクセス制御の不備(Broken Access Control)

 アクセス制御の不備は2021年版から引き続き1位を維持しており、さらにSSRFが統合されました。これは、攻撃者にとって、アクセス制御の不備が依然として「一発で内部に到達できる最短ルート」だからです。権限チェックの抜け漏れや内部APIの保護不足、クラウド環境のメタデータサービスへのSSRFは、攻撃者にとっては誰にも気づかれずに侵入できる裏口のように機能してしまいます。
 
対策
 
►自分で複雑なアクセス制御を作らず、既存のフレームワークを使う
フレームワークには最初から安全な仕組みが用意されているので、それを使うことで設定ミスや抜け漏れを防げます。
 
►社内だから安全だという前提を疑う
内部向けAPIであっても、外部サービスと同じようにしっかり認証や権限チェックを行う「ゼロトラスト」の考え方が必要になります。
 
►アクセスできるURLを厳しく制限したり、クラウドのメタデータサービスへのアクセスを遮断したりする
SSRFのように内部ネットワークへ勝手にアクセスされるリスクに対しては、そもそもの入口を閉じる対策が効果を発揮します。
 

3.2. A02 セキュリティ設定不備(Security Misconfiguration)

 2025年版の調査では、テストされたアプリはすべて、何らかの設定ミスを抱えていたと報告されています。つまり攻撃者は、「設定の隙を探せば必ず何か見つかる」という前提で動ける状況です。クラウド環境では設定項目が膨大になり、人間がすべてを正しく管理し続けるのはほぼ不可能です。そのため攻撃者にとっては、設定の穴を見つけるだけで内部に侵入できる可能性がある、非常に効率の良い攻撃手法になっています。
 
対策
 
►設定を手作業で行わない
設定内容をコードとして管理するIaC(Infrastructure as Code)を使えば、変更履歴を追跡でき、ミスにも気づきやすくなります。
 
►自動化できない場合は、年に一度は手動でチェックする
完全に自動化できない環境では、定期的な点検で設定ミスを早期に発見することが重要です。
 
►エラーメッセージを統一的に管理する
過剰なエラー表示は、攻撃者に内部情報を与える原因になります。そこで、エラー表示を中央でコントロールする仕組みを導入し、不必要な情報が漏れないようにします。
 

3.3. A03 サプライチェーンの不備(Software Supply Chain Failures)

 2025年版では、このカテゴリの範囲が大きく広がり、攻撃対象はアプリ本体だけでなく、開発に使うあらゆるツールや仕組みにまで及ぶようになっています。具体的には、開発に使うIDEやCI/CD、コードを保存するレポジトリ、ソフトウェア部品表(SBOM)、依存ライブラリといった、開発プロセス全体です。攻撃者にとっては、開発プロセスのどこか一箇所を侵害するだけで複数のプロダクトに影響を与えられるため、非常に効率の良い攻撃手法になっています。
 
対策
 
►SBOMを中央で管理する
どのソフトウェアがどの部品を使っているのかを一元的に把握できるようにし、問題が起きたときにすぐ影響範囲を確認できるようにします。
 
►1人だけで本番環境を変更できないようにする
権限を分けて、必ず複数人でチェックする仕組みを作ることで、内部不正や単純なミスによる事故を防ぎます。
 
►CI/CDそのものを強化する
ビルドに署名を付けて改ざんを防ぐ、IAM(アクセス権限)を最小限に絞るといった対策で、開発プロセス全体の安全性を高めます。
 

3.4. A04 暗号の不備(Cryptographic Failures)

 このカテゴリは、2021年版では2位だったほど重要なリスクで、2025年版でも依然として大きな脅威として扱われています。2025年版では、「暗号化されていない」だけでなく、鍵の扱い方や乱数の作り方、暗号モード、証明書の検証など、暗号の根本的な実装ミスまで含めて広くカバーするようになりました。実際には、暗号アルゴリズムそのものよりも、設定ミスや運用ミスが攻撃者の突破口になるケースが圧倒的に多いです。例えば、TLSの古い設定、STARTTLS、CBCモードなど、昔の暗号設定や、暗号化が途中で無効化されてしまう仕組みを使っていると、攻撃者に通信内容を盗み見られたり、改ざんされたりする危険性があります。
 2025年版では、こうした古い設定や危険な方式をリスクの高い設定として注意喚起しています。
 
対策
 
►TLSは1.2以上を使い、前方秘匿性(PFS)を必ず有効にする
これが現代の暗号通信の基本です。
 
►暗号鍵はHSMなどの専用ハードウェアで安全に管理する
鍵が盗まれたりコピーされたりするリスクを大幅に減らせます。
 
►パスワードの保護方式を強化する
従来のbcryptから、より強力なArgon2やyescryptへの移行が推奨されています。
 
►量子コンピュータ時代を見据えて、耐量子暗号(PQC)の準備を進める
将来、現在の暗号が破られる可能性を考え、早めに移行計画を立てておくことが重要です。
 

3.5. A10 例外処理の不備(Mishandling of Exceptional Conditions)

 2025年版では、2021年版で扱われていたSSRFに代わって、例外処理やロジックの不備そのものが新しいカテゴリとして追加されました。例えば、NULLポインタの扱いミス、認可チェックでエラーが起きたときにデフォルトで許可してしまう(フェイルオープン)、権限が足りないのに処理を続けてしまう、といった動作です。しかし実際には、エラーメッセージから内部構造を推測されたり、本来アクセスできない領域に侵入されたりする重大なセキュリティ事故につながることがデータから明確になってきたため、独立したリスクとして扱われるようになったとみられます。
 
対策
 
►アプリ全体で例外処理を統一する(グローバル例外ハンドラ)
どこで予期しないエラーが起きても、安全な状態で処理を止められる仕組みを用意することが重要です。
 
►エラーが起きたら必ず安全側に倒す(フェイルセーフ)
誤ってアクセスを許してしまうような挙動を避け、エラー時は必ず拒否するというルールを徹底します。
 
►開発段階で静的解析を活用する
フェイルオープンのような危険な挙動が紛れ込んでいないか、自動でチェックする仕組みを強化し、ロジックバグを早期に発見します。
 

3.6. X03 AI生成コードへの不適切な信頼(Inappropriate Trust in AI Generated Code('Vibe Coding'))

 こちらは厳密にはOWASP Top 10にランクインしている項目ではありませんが、開発現場においても急速にAIの使用が広まっている現状を鑑み、取り上げます。
 2025年版では、AIが生成したコードをそのまま信用して使ってしまうことが、新しいリスクとして正式に取り上げられました。これはAIそのものの問題ではなく、「AIが書いたコードを十分に確認せずに採用してしまう」という人間側の運用ミスが焦点です(OWASPはこれを 「雰囲気コーディング(Vibe Coding)」 と呼んでいます)。AIが生成したコードは、人間が書いたコードよりも脆弱性が入り込みやすいことが指摘されています。特に、AIに与える指示文を悪用して意図しない動作をさせる「プロンプトインジェクション」は、インジェクション攻撃の新しい形として注目されています。そのため、AIを使った開発では、生成されたコードをそのまま信用しないことが前提になりつつあります。
 
対策
 
►AIが生成したコードは必ず人間がレビューする
AIもミスを生む可能性があります。人の目で確認することが欠かせません。
 
►静的解析ツールで自動チェックを行う
人間のレビューだけでは見落としが出るため、レビューと静的解析の二段構えが必要です。
 
►AIに安全なコーディング規約を参照させる(RAGの活用)
RAGを使って、AIが常にセキュアコーディングガイドラインを参照するようにすれば、安全性の低いコードが生成される可能性を減らせます。
 
►シャドーAI(未管理のAIツール)を排除する
組織が把握していないAIツールを勝手に使うと、情報漏えいや不適切なコード生成につながります。利用するAIは必ず統制下に置くことが重要です。

 

4. 結論

 以上の内容から明らかなように、これらのリスクに共通するのは「人間の判断や運用の隙を突かれる」という点であり、技術と運用・設計・組織体制の両面から対策を講じる必要があります。つまり、セキュリティ対策は個別の脆弱性に対応するだけでは不十分であり、開発プロセス全体を通じた包括的な取り組みが不可欠です。
 
 OWASP Top 10は、その包括的な取り組みの指針となるスタートラインです。
 OWASP Top 10が2025年版で大きく再編された背景には、攻撃者が狙うのは個々の脆弱性そのものではなく、設計や運用に潜む根本原因であるという現実があります。アクセス制御の不備やセキュリティ設定不備のような構造的な弱点、暗号の不備やソフトウェアサプライチェーンの不備のような基盤的な欠陥、そして例外処理の不備のようなエラーへの甘さは、攻撃者にとって最初に侵入するための穴ではなく、すでに侵入した攻撃者がより深く・より重大な被害につなげるために使う弱点です。
 だからこそOWASPは、症状ではなく原因に基づいてカテゴリを分類し直し、防御側が攻撃の深刻化を防ぐための本質的な改善に向き合えるように再編したと言えます。
 
 また、攻撃者視点を取り入れることで、防御の優先順位は驚くほど明確になります。攻撃者がどこから入り、どこで移動し、どこを奪えば最大の影響を与えられるかを理解すれば、限られたリソースでも守るべき場所は自然と定まります。
 
 つまり、OWASP Top 10を単なるチェックリストとして消化するのではなく、攻撃者の視点で読み解き、業界特性に合わせて優先順位を再構築することが、2025年版を活かす鍵になります。防御側が根本原因に向き合い、攻撃者の思考を取り入れ、業界固有のリスクに合わせて戦略を組み立てるとき、OWASP Top 10は「守りの指針」として真価を発揮するのです。

 

5. 参考資料

OWASP Top 10:2025
https://owasp.org/Top10/2025/

 

6. SSKの総合セキュリティサービスについて

 SSKでは総合セキュリティサービスとして、セキュリティ運用監視サービス、脆弱性診断サービス、デジタル・フォレンジックサービスなどのセキュリティサービスを展開しております。
 セキュリティ運用監視サービスでは、24時間365日、リアルタイムでセキュリティログの有人監視を行っております。サイバー攻撃対策としてセキュリティ機器を導入しても、継続的な運用監視と分析・判断が伴わなければ十分な効果は得られません。セキュリティ運用監視サービスでは、不審な通信やアラートを継続的に分析し、迅速な通知によって、インシデント発生時に適切に対処できるよう支援いたします。
 脆弱性診断サービスでは、お客様のシステムを診断し、検出された脆弱性への対策をご提案させていただいております。テレワークの常態化やIoT等のデバイスの多様化が進む昨今、特定の攻撃経路だけを想定した「境界防御」に加えて、脆弱性を把握・管理・対処する『本質防御』も必須となっています。脆弱性診断サービスのご活用により、お客様のシステムにおける脆弱性の存否が明らかになります。
 デジタル・フォレンジックサービスでは、万が一のインシデント発生時に、コンピュータやセキュリティ機器などに残された情報を分析し、侵入経路や情報窃取の痕跡等を特定するフォレンジックサービスを提供しております。また、平時の備えとして証拠保全の訓練などを実施する事前アドバイザリーサービスも提供しております。
 これらの当社総合セキュリティサービスにより、インシデントの予防と、発生時の迅速な対処を両立し、対策コストや被害の抑制に貢献します。

【参考URL】
セキュリティ運用監視サービス:
https://www.ssk-kan.co.jp/e-gate#e-gate--02
脆弱性診断サービス:
https://www.ssk-kan.co.jp/vulnerability-assessment
デジタル・フォレンジックサービス:
https://www.ssk-kan.co.jp/digital-forensics

 

※本資料には弊社が管理しない第三者サイトへのリンクが含まれています。各サイトの掲げる使用条件に従ってご利用ください。
 リンク先のコンテンツは予告なく、変更、削除される場合があります。
※掲載した会社名、システム名、製品名は一般に各社の登録商標 または商標です。

≪お問合せ先≫

ssk_logo.pngサービス&セキュリティ株式会社
〒151-0051
東京都渋谷区千駄ヶ谷5丁目31番11号
住友不動産新宿南口ビル 16階
       TEL 03-4500-4255
       FAX 03-6824-9977
       sales@ssk-kan.co.jp

1. 概要

 2026年4月23日、Cisco Systems社がCisco Adaptive Security Appliance(ASA)およびFirewall Threat Defense(FTD)における複数の脆弱性に関する最新のアドバイザリを公表しました。本脆弱性の修正適用後も残置する永続化機能を有するマルウェアが設置されていた事案に関する情報が公表されており、4月27日にJPCERTコーディネーションセンター(JPCERT/CC)にて緊急で注意喚起が行われています。
 最新情報によると、脅威アクター「ArcaneDoor」により2025年9月に公開された修正済みリリースへのアップグレード後も維持される永続化メカニズムが開発されており、脆弱性対象の製品を使用している場合は、Cisco Systems社が提供する情報を参照し、早急に以下に記載する検出方法および対策を実施することが推奨されています。

 

2. 脆弱性情報詳細(CVE-2025-20333、CVE-2025-20362)

(1)脆弱性の概要
 下記リンクの前回の記事をご確認ください。
 https://www.ssk-kan.co.jp/topics/?p=15773
 
(2)永続化のメカニズム
 本脆弱性を悪用し、バックドアである「FIRESTARTER」を設置します。このバックドアには以下のような永続化メカニズムが存在します。
 
 ①デバイスの起動設定(CSP_MOUNT_LIST)を書き換え、起動時に自身を読み込ませます。
 ②OSが正規の終了信号(再起動コマンドなど)を受け取った瞬間に、バックアップから自身を復元します。
 ➂再起動後、通信処理の核心部である「LINAプロセス」に悪意のあるコードを注入し、実行します。
 ④自身の注入が完了すると、改ざんしたリストを元に戻し、ディスク上の実行ファイルを削除して証拠を隠滅します。
 
 本バックドアはログや振る舞いの異常がほとんど観測されない特性があり、一般的な監視・検知手法では発見が困難であるため、以下の記載の「(4)検出方法」を参照し、確認してください。
 
(3)脆弱性対象システムの修正済みバージョン
 Cisco ASAソフトウェア
 - 9.16.4.92 バージョン
 - 9.18.4.135 バージョン
 - 9.20.4.30 バージョン
 - 9.22.3.5 バージョン
 - 9.23.1.195 バージョン
 - 9.24.1.155 バージョン
 
 Cisco FTDソフトウェア
 - 7.0.9 バージョン
 - 7.2.11 バージョン
 - 7.4.7 バージョン
 - 7.6.4 バージョン
 - 7.7.11 バージョン
 - 10.0.0 バージョン
 
 Firepower 4100 and 9300 Security Appliance
 - 2.10.1.383 バージョン
 - 2.12.1.117バージョン
 - 2.14.3.125 バージョン
 - 2.16.2.119バージョン
 - 2.17.0.549 バージョン
 - 2.18.0.535 バージョン
 
(4)検出方法
 新たに発見されたこの永続的なマルウェアは「lina_cs」と呼ばれる悪意のあるプロセスにより開始されます。このプロセスの存在を確認することによって、新たな永続化メカニズムが使用されているかを確認することができます。
 
 <確認コマンド>
 show kernel process | include lina_cs
 
 <出力例>
 Cisco Secure Firewall ASA
 - asa# show kernel process | include lina_cs
 -  68081 29428 20 0 249856 100 1 S 3 0 0 lina_cs
 
 Cisco Secure FTD
 - > show kernel process | include lina_cs
 -  68081 29428 20 0 249856 100 1 S 3 0 0 lina_cs
 
 ※lina_csプロセス名は設計により変更される可能性があるため、このIOC(侵害指標)はこの永続的なマルウェアを決定的に特定するものではない場合があります。
 
(5)インシデント対策
 本脆弱性はすでに悪用を試みる攻撃が報告されており、CVSS v3.0スコアは9.9と高く、脆弱性を悪用された場合には深刻な被害を受ける可能性があります。
 新たに発見された永続化メカニズムは、2025年9月に公開された修正済みリリースへのアップグレード後も維持される仕組みとなっています。JPCERT/CCによると、「修正バージョン公開前に侵害が発生していた可能性がある事例が海外では指摘されており、当時修正を適用済みであっても侵害が機器内に潜伏・持続している可能性がある点に注意が必要」とのことです。この永続化のメカニズムを完全に削除するためには、Cisco Systems社より提供されている修正済みバージョンへのアップデートおよびホットフィックスを適用し、デバイスを再イメージング(OSと基本設定を全てリセットする)することを推奨します。
 
修正済みバージョンおよび適用するホットフィックスについては下記リンクを参照ください。

Continued Evolution of Persistence Mechanism Against Cisco Secure Firewall Adaptive Security Appliance and Secure Firewall Threat Defense
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-persist-CISAED25-03#fs

 

3. まとめ

 本記事では、以前ご紹介した脆弱性(CVE-2025-20333、CVE-2025-20362)に関する追加情報の詳細と対策を紹介しました。以前ご紹介した修正済みバージョンへのアップデートでは対策として不十分であり、最新の修正済みバージョンへのアップデートおよび、デバイスの再イメージング化などの対策を実施することを強く推奨します。

 

4. 参考情報

・Cisco Systems社
Cisco Event Response: Continued Attacks Against Cisco Firewalls 2026年4月27日閲覧
https://sec.cloudapps.cisco.com/security/center/resources/asa_ftd_continued_attacks

Continued Evolution of Persistence Mechanism Against Cisco Secure Firewall Adaptive Security Appliance and Secure Firewall Threat Defense 2026年4月27日閲覧
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-persist-CISAED25-03

UAT-4356's Targeting of Cisco Firepower Devices 2026年4月27日閲覧
https://blog.talosintelligence.com/uat-4356-firestarter/

・サービス&セキュリティ株式会社
【号外】注意喚起:Cisco ASAおよびFTDにおける複数の脆弱性 (CVE-2025-20333、CVE-2025-20362)について(※本脆弱性についての過去の記事となります。)
https://www.ssk-kan.co.jp/topics/?p=15773

 

5. SSKの総合セキュリティサービスについて

 SSKでは総合セキュリティサービスとして、セキュリティ運用監視サービス、脆弱性診断サービス、デジタル・フォレンジックサービスなどのセキュリティサービスを展開しております。
 セキュリティ運用監視サービスでは、24時間365日、リアルタイムでセキュリティログの有人監視を行っております。サイバー攻撃対策としてセキュリティ機器を導入しても、継続的な運用監視と分析・判断が伴わなければ十分な効果は得られません。セキュリティ運用監視サービスでは、不審な通信やアラートを継続的に分析し、迅速な通知によって、インシデント発生時に適切に対処できるよう支援いたします。
 脆弱性診断サービスでは、お客様のシステムを診断し、検出された脆弱性への対策をご提案させていただいております。テレワークの常態化やIoT等のデバイスの多様化が進む昨今、特定の攻撃経路だけを想定した「境界防御」に加えて、脆弱性を把握・管理・対処する『本質防御』も必須となっています。脆弱性診断サービスのご活用により、お客様のシステムにおける脆弱性の存否が明らかになります。
 デジタル・フォレンジックサービスでは、万が一のインシデント発生時に、コンピュータやセキュリティ機器などに残された情報を分析し、侵入経路や情報窃取の痕跡等を特定するフォレンジックサービスを提供しております。また、平時の備えとして証拠保全の訓練などを実施する事前アドバイザリーサービスも提供しております。
 これらの総合セキュリティサービスにより、インシデントの予防と、発生時の迅速な対処を両立し、対策コストや被害の抑制に貢献します。

【参考URL】
セキュリティ運用監視サービス:
https://www.ssk-kan.co.jp/e-gate#e-gate--02
脆弱性診断サービス:
https://www.ssk-kan.co.jp/vulnerability-assessment
デジタル・フォレンジックサービス:
https://www.ssk-kan.co.jp/digital-forensics

 

※本資料には弊社が管理しない第三者サイトへのリンクが含まれています。各サイトの掲げる使用条件に従ってご利用ください。
 リンク先のコンテンツは予告なく、変更、削除される場合があります。
※掲載した会社名、システム名、製品名は一般に各社の登録商標 または商標です。

≪お問合せ先≫

ssk_logo.pngサービス&セキュリティ株式会社
〒151-0051
東京都渋谷区千駄ヶ谷5丁目31番11号
住友不動産新宿南口ビル 16階
       TEL 03-4500-4255
       FAX 03-6824-9977
       sales@ssk-kan.co.jp

1. 概要

 2026年3月23日(現地時間) 、Cloud Software Group社は、Citrix NetScaler ADC(旧Citrix ADC)およびNetScaler Gateway(旧Citrix Gateway)に関する2件の脆弱性(CVE-2026-3055、CVE-2026-4368)情報を公表しました。
 本脆弱性のうち、CVE-2026-3055は境界外読み取りの脆弱性であり、認証されていないリモートの攻撃者によって、メモリ領域から機密情報が読み取られる可能性があります。共通脆弱性評価システム(CVSS v4.0)におけるベーススコアは9.3(Critical:緊急)と評価されており、深刻度は非常に高いと判断されています。
 2026年3月30日には、米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が本脆弱性を既知悪用脆弱性カタログ(Known Exploited Vulnerabilities)に追加し、米国行政機関に対して2026年4月2日までの対応を義務付けるとともに、広く注意を呼びかけています。
 本脆弱性は、同製品で過去に深刻な被害をもたらしたCitrix Bleed(CVE-2023-4966)およびCitrix Bleed 2(CVE-2025-5777)との類似点がセキュリティ企業によって指摘されており、早急な対応が強く推奨されています。

 

2. 脆弱性情報詳細(CVE-2026-3055、CVE-2026-4368)

(1)脆弱性の概要
 Cloud Software Group社が提供するNetScaler ADCおよびNetScaler Gatewayには、入力検証の不備に起因する脆弱性が存在します。今回公表された脆弱性は以下の2件です。
 
・CVE-2026-3055
 アプライアンスをSAML IDプロバイダーとして構成している場合に本脆弱性の影響を受けます。攻撃者はエンドポイントに細工したSAMLリクエスト(POSTリクエスト)を送信することで、本来アクセスできないはずのメモリ領域のデータを認証なしで読み取ることが可能となります。
 
・CVE-2026-4368
 アプライアンスをゲートウェイ(SSL VPN、ICAプロキシ、CVPN、RDPプロキシ)またはAAA仮想サーバーとして構成している場合に本脆弱性の影響を受けます。競合状態となることでユーザーセッションが混在し、他のユーザーのセッションへ不正にアクセスされる可能性があります。
 
(2)攻撃の概要
 今回は、CVSS値が高く、実際に悪用が確認されているCVE-2026-3055の攻撃手法についてご紹介いたします。
 攻撃者はCVE-2026-3055を悪用し細工したSAMLリクエストを送信することで本来アクセスできないメモリ領域の残留データがレスポンスのCookieに混入して返却されることで機密情報が窃取される可能性があります。
 なお、本脆弱性はCitrix管理のクラウド・Adaptive Authentication環境には影響せず、オンプレミス環境のみが対象となります。

2026_4_secnews_gou

【図1】 攻撃のイメージ

(3)影響を受けるシステム及びバージョン
・CVE-2026-3055
 NetScaler ADCおよびNetScaler Gateway 14.1(バージョン14.1-60.58より前)
 NetScaler ADCおよびNetScaler Gateway 13.1(バージョン13.1-62.23より前)
 NetScaler ADC FIPSおよびNDcPP(バージョン13.1-37.262より前)
 
・CVE-2026-4368
 NetScaler ADCおよびNetScaler Gateway 14.1-66.54
※CVE-2026-4368はビルドバージョン14.1-66.54のみに影響します。
 
(4)インシデント対策
 本脆弱性の悪用を試みる攻撃がすでに観測されており、悪用された場合には深刻な被害を受ける可能性があります。
 当該脆弱性は修正されたバージョンが既に発表されており、アップグレードにて対策を行うことが可能です。影響を受けるシステムおよびバージョンをご利用の場合は、当該脆弱性の影響を受けない修正済みバージョンへ早急にアップデートすることを推奨します。

 

3. まとめ

 本記事では、Cloud Software Group社が提供するNetScaler ADCおよびNetScaler Gatewayに対する情報漏洩の脆弱性(CVE-2026-3055、CVE-2026-4368)の概要と対策を紹介しました。
 本脆弱性はCVSS値が高く、すでに悪用を試みる攻撃が観測されているため、対象製品をご利用の場合は、対応する最新バージョンへのアップグレードを推奨します。

 

4. 参考情報

・JPCERT/CC
NetScaler ADCおよびNetScaler Gatewayにおける境界外読み取りの脆弱性(CVE-2026-3055)に関する注意喚起 2026年4月1日閲覧
https://www.jpcert.or.jp/at/2026/at260008.html

・Cloud Software Group社
NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2026-3055 and CVE-2026-4368 2026年4月1日閲覧
https://support.citrix.com/support-home/kbsearch/article?articleNumber=CTX696300

・watchTowr Labs
The Sequels Are Never As Good, But We're Still In Pain (Citrix NetScaler CVE-2026-3055 Memory Overread) 2026年4月1日閲覧
https://labs.watchtowr.com/the-sequels-are-never-as-good-but-were-still-in-pain-citrix-netscaler-cve-2026-3055-memory-overread/

Please, We Beg, Just One Weekend Free Of Appliances (Citrix NetScaler CVE-2026-3055 Memory Overread Part 2) 2026年4月1日閲覧
https://labs.watchtowr.com/please-we-beg-just-one-weekend-free-of-appliances-citrix-netscaler-cve-2026-3055-memory-overread-part-2/

 

5. SSKのセキュリティ運用監視サービスおよび脆弱性診断サービスについて

 SSKでは総合セキュリティサービスとして、セキュリティ運用監視サービス、脆弱性診断サービス、デジタル・フォレンジックサービスなどのセキュリティサービスを展開しております。
 セキュリティ運用監視サービスでは、24時間365日、リアルタイムでセキュリティログの有人監視を行っております。サイバー攻撃対策としてセキュリティ機器を導入しても、継続的な運用監視と分析・判断が伴わなければ十分な効果は得られません。セキュリティ運用監視サービスでは、不審な通信やアラートを継続的に分析し、迅速な通知によって、インシデント発生時に適切に対処できるよう支援いたします。
 脆弱性診断サービスでは、お客様のシステムを診断し、検出された脆弱性への対策をご提案させていただいております。テレワークの常態化やIoT等のデバイスの多様化が進む昨今、特定の攻撃経路だけを想定した「境界防御」に加えて、脆弱性を把握・管理・対処する『本質防御』も必須となっています。脆弱性診断サービスのご活用により、お客様のシステムにおける脆弱性の存否が明らかになります。
 デジタル・フォレンジックサービスでは、万が一のインシデント発生時に、コンピュータやセキュリティ機器などに残された情報を分析し、侵入経路や情報窃取の痕跡等を特定するフォレンジックサービスを提供しております。また、平時の備えとして証拠保全の訓練などを実施する事前アドバイザリーサービスも提供しております。
 これらの総合セキュリティサービスにより、インシデントの予防と、発生時の迅速な対処を両立し、対策コストや被害の抑制に貢献します。

【参考URL】
セキュリティ運用監視サービス:
https://www.ssk-kan.co.jp/e-gate#e-gate--02
脆弱性診断サービス:
https://www.ssk-kan.co.jp/vulnerability-assessment
デジタル・フォレンジックサービス:
https://www.ssk-kan.co.jp/digital-forensics

 

※本資料には弊社が管理しない第三者サイトへのリンクが含まれています。各サイトの掲げる使用条件に従ってご利用ください。
 リンク先のコンテンツは予告なく、変更、削除される場合があります。
※掲載した会社名、システム名、製品名は一般に各社の登録商標 または商標です。

≪お問合せ先≫

ssk_logo.pngサービス&セキュリティ株式会社
〒151-0051
東京都渋谷区千駄ヶ谷5丁目31番11号
住友不動産新宿南口ビル 16階
       TEL 03-4500-4255
       FAX 03-6824-9977
       sales@ssk-kan.co.jp

2026年3月26日・27日の2日間にわたり、株式会社セキュアソフトとグループ会社であるサービス&セキュリティ株式会社の合同で、新卒内定者の研修会および入社式を開催しました。

研修では、弊社のビジネスモデルである「総合セキュリティサービス」や「IT人材サービス」についての講義を行い、業界への理解を深める機会を提供しました。また、ビジネスマナーやメンタルヘルス教育を実施し、併せて弊社の教育制度「S-Dream」についても紹介しました。

両社110名の内定者は、本研修を通じて社会人としての第一歩を踏み出す準備を整えるとともに、弊社の理念や事業についての認識を深めました。彼らが今後、さまざまなフィールドで活躍し、会社の柱になることを期待しています。

株式会社セキュアソフトとサービス&セキュリティ株式会社は、これからも若手人材の育成に力を入れ、より総合セキュリティサービスおよびIT人材サービスの提供に努めてまいります。

 

20260401_1.jpg

■【東京】研修会での様子(左)、集合写真(右)

 

20260401__2.jpg

■【大阪】研修会での様子(左)、集合写真(右)

 

20260401__3.jpg

■【名古屋】研修会での様子(左)、集合写真(右)

 

20260401__4.jpg

■【大津・京都】研修会での様子(左)、集合写真(右)

 

月別 アーカイブ

Powered by Movable Type 6.5

このアーカイブについて

このページには、2026年4月に書かれた記事が新しい順に公開されています。

前のアーカイブは2026年3月です。

次のアーカイブは2026年5月です。

最近のコンテンツはインデックスページで見られます。過去に書かれたものはアーカイブのページで見られます。