Citrix、SAMLのサービス不能攻撃を引き起こすNetScalerのゼロデイ脆弱性に対応する緊急パッチを公開
Citrixは、NetScaler ADCおよびGatewayにおけるメモリオーバーフローの欠陥であるCVE-2026-88779に対する緊急アップデートをリリースしました。この脆弱性は、攻撃者によってSAML環境をクラッシュさせるために悪用されています。
英語の原文から自動翻訳されました。
Citrixは、NetScaler ADCおよびNetScaler Gateway製品における深刻度の高い脆弱性に対し、緊急セキュリティパッチを発行しました。CVE-2026-88779として追跡されているこの欠陥は、サービスを妨害するための標的型攻撃において現在も活発に悪用されています。顧客管理下のNetScaler環境を運用しているインフラチームには、即時の対応が求められます。
何が起きたのか
この脆弱性のCVSSスコアは10.0点満点中8.7点であり、深刻度が高いことを示しています。Citrixによれば、特定の設定構成下でメモリオーバーフローエラーが発生し、サービス不能(DoS)状態を引き起こす問題です。同社は、脅威アクターがこの欠陥を利用し、未対策のシステムに対してすでに攻撃を開始していることを確認しました。主な影響はサービスの可用性に関するものですが、Citrixは現時点で顧客データの完全性が侵害された事例は確認されていないと述べています。
Bishop FoxおよびwatchTowrのセキュリティ研究者が、この脆弱性の発見と報告を行った功績者としてクレジットされています。WatchTowrは、NetScalerハニーポット上で不審な活動を検知してから数時間以内にエクスプロイトの再現に成功したと指摘しています。この迅速な検証は、攻撃者が脆弱なターゲットを特定した後、いかに容易にこの欠陥を武器化できるかを浮き彫りにしています。米国サイバーセキュリティ・社会基盤安全保障局(CISA)は、CVE-2026-88779を「既知の悪用済み脆弱性(KEV)」カタログに追加し、連邦政府機関に対し2026年10月7日までに修正を適用することを義務付けました。
今回のパッチリリースは、他の最近の2つの脆弱性、CVE-2026-88771およびCVE-2026-88772に関連する活発な悪用の報告に続くものです。これらの以前の欠陥は、侵害されたシステムにWebシェルやトンネリングツールを設置するために使用されていました。CVE-2026-88779の出現は、データ流出技術から破壊的なサービス不能攻撃へと手法を変えながら、Citrixインフラを狙った持続的なキャンペーンが存在することを示唆しています。
仕組み
このエクスプロイトは、NetScalerソフトウェア内のメモリオーバーフロー条件を標的にします。メモリオーバーフローとは、プログラムがバッファの容量を超えるデータを写入することで、隣接するメモリの破損やアプリケーションのクラッシュを引き起こす現象です。今回のケースでは、リモートコード実行ではなくサービスクラッシュに至り、結果としてサービス不能状態となります。
悪用を成功させるためには、SAML認証に関連する特定の前提条件が必要です。対象システムがSAMLサービスプロバイダー(SP)またはSAMLアイデンティティプロバイダー(IdP)として設定されている必要があります。管理者は、特定の構成エントリを確認することで、自身の展開環境が脆弱かどうかを検証できます。SAML SPセットアップの場合、「add authentication samlAction」の存在がリスクを示します。SAML IdPセットアップの場合、「add authentication samlIdPProfile」のエントリが露出を示唆します。これらの設定がない場合、システムはこの特定の攻撃ベクトルに対して脆弱ではありません。
主要な詳細
- 脆弱性ID: CVE-2026-88779(CVSSスコア8.7)
- 影響: サービスの可用性に影響を与えるサービス不能攻撃。データの完全性損失の既知の事例なし。
- 前提条件: NetScalerがSAML SPまたはSAML IdPとして設定されていること。
- 検出方法: 設定内で「add authentication samlAction」または「add authentication samlIdPProfile」を確認してください。
- 修正済みバージョン: NetScaler ADC/Gateway 14.1-73.41以降、13.1-64.28以降、および特定のFIPS/NDcPPリリース。
- 規制上の措置: CISAはこの欠陥をKEVカタログに追加し、連邦政府機関に対し2026年10月7日までのパッチ適用期限を設定しました。
なぜ重要なのか
エンジニアリングリーダーやDevOpsチームにとって、この事象はアイデンティティインフラの脆さを強調するものです。SAMLは多くのエンタープライズアプリケーションにおけるシングルサインオン実装の中核をなしています。SAML設定を具体的に標的とする脆弱性は、基盤となるオペレーティングシステムやネットワーク境界を直接攻撃することなく、コア認証フローを妨害できることを意味します。これにより、チームは一般的なネットワーク強化だけでなく、アプリケーションレベルの認証設定を精査する必要があります。
活発な悪用が行われている状況では、予定されたメンテナンスウィンドウを待つことは、露出しているシステムにとってもはや現実的な戦略ではありません。連邦政府機関に対し数日以内のパッチ適用を求める要件は、業界のベストプラクティスとしての前例を作ります。更新の遅延は長時間の障害リスクを増大させ、依存するサービスやユーザーの生産性に連鎖的な影響を及ぼす可能性があります。さらに、過去のWebシェルエクスプロイトとの関連性は、攻撃者がサービス不能攻撃を煙幕として、あるいはより侵入的な戦術の前兆として使用する可能性があることを示唆しています。
実施すべきこと
- 指定されたコマンド文字列を使用して、SAML SPまたはIdP設定についてNetScaler構成を直ちに監査してください。
- 修正済みバージョンへアップグレードしてください:14.1-73.41以降、13.1-64.28以降、または対応するFIPS/NDcPPリリース。
- エクスプロイト試行を示唆する可能性のある認証リクエストの異常な急増やサービスクラッシュについてログを監視してください。
- パッチ適用中の露出を制限するため、NetScaler管理インターフェースへのアクセス制御を見直してください。
- アイデンティティプロバイダーと調整し、SAMLフェイルオーバーメカニズムがテストされ、機能していることを確認してください。
- 包括的な保護を確保するため、CVE-2026-88771やCVE-2026-88772などの関連脆弱性に関する情報を継続的に入手してください。



