
Citrix NetScalerのSAMLゼロデイが悪用、修正版が公開
セキュリティ関連BleepingComputer
CitrixNetScalerゼロデイSAML脆弱性対応
CitrixがNetScaler ADC/Gatewayのゼロデイ脆弱性CVE-2026-88779を修正した。SAML認証を使う構成が対象で、修正前から標的型攻撃での悪用が確認されている。CitrixはCVSS 8.7のサービス妨害としたが、研究者は遠隔コード実行の可能性を指摘している。
何が発表されたか
- CitrixがNetScaler ADCおよびNetScaler Gatewayの脆弱性CVE-2026-88779を修正した。メモリバッファの不備で、SAML認証を使う構成が影響を受ける。
- 影響範囲は、SAMLサービスプロバイダー認証またはSAML IdPプロファイルを設定しているNetScaler ADC/Gatewayのアプライアンス。13.1系および14.1系のパッチ未適用版が対象。
- 修正版はNetScaler ADC/Gateway 14.1-73.41および13.1-64.28。FIPS構成では14.1-73.41 FIPSおよび13.1-37.282。
- Citrixは当初「サービス妨害(DoS)」としてCVSS 8.7と評価した。一方、実際の攻撃を調査した研究者からは、遠隔コード実行につながりうる挙動が報告されている。
- 攻撃者は認証リクエストにシェルコマンドを埋め込み、ペイロードをダウンロードして実行する手口を使っていたと報じられている。パッチ公開前の標的型攻撃で悪用が確認された、いわゆるゼロデイだ。
取るべき対応
- 影響を受けるのは、自社または顧客の環境でNetScaler ADC/Gatewayを運用し、かつSAML認証を設定している組織。VPNや社内システムの入口として置いているケースが典型で、Web制作・EC事業者でも顧客企業のインフラとして関わることがある。
- 対応は修正版への更新が最優先。該当バージョンであれば、計画的なメンテナンスを待たずに適用を検討したい。悪用が先行しているため、「次の定期メンテで」という判断はリスクが高い。
- FIPS構成は適用先のバージョンが通常版と異なる。構成を確認してから対象ビルドを選ぶ。
- SAML設定の有無が影響条件なので、まず自環境でSAMLサービスプロバイダー認証またはSAML IdPプロファイルが有効かを確認する。該当しなければ優先度は下がるが、他の脆弱性もあるため更新自体は進めたい。
- 修正適用後も、パッチ前に侵害されていた可能性は残る。認証ログや想定外のプロセス実行、設定変更の痕跡を確認しておくことが望ましい。
