Citrix NetScalerの管理者から、先ごろ公表されたゼロデイ脆弱性の緊急アップデートを適用した後、アプライアンスのクラッシュや強制再起動が繰り返し発生しているとの報告が相次いでいます。この障害は、SAML認証を利用する環境で新たに確認された問題に関連しているとみられます。
インターネットに公開されたNetScaler ADCおよびGatewayアプライアンスで、バージョン14.1-73.37を含むパッチ適用済みリリースを実行している環境から報告されています。
複数の管理者は、SAML関連の不正な形式のリクエストや悪意のあるリクエストによって認証サービスnsaaadがクラッシュし、フェイルオーバーやアプライアンス全体の再起動が発生したとしています。
Redditの投稿によると、この新たなSAMLの問題が実際に悪用されて成功したことは、独立した形では確認されていません。ただし、ペイロードを含むリクエストやスクリプトのダウンロード試行、サービス障害の繰り返しといった報告があり、攻撃者が公開システムを探っているのではないかとの懸念が高まっています。
NetScalerのエンジニアリングチームとサポートチームは、GatewayまたはAAA機能とあわせてSAML認証を使用する、顧客管理型の環境に関連する問題を把握し、調査を進めていると述べています。
影響は設定に依存するとみられます。コミュニティの報告によると、SAMLサービスプロバイダー構成のNetScalerアプライアンスは、細工された認証トラフィックを受信した際にnsaaadがクラッシュしやすい可能性があります。
ある管理者は、アプライアンスのログにスクリプトをダウンロードさせるとみられるコマンドが記録されていたと報告しています。ただし、ダウンロードは成功しませんでした。別の管理者は、ユーザー名フィールドを通じて送り込まれたペイロードにより、わずか数回のリクエストで認証デーモンがクラッシュしたと述べています。
この挙動は、侵害が発生していなくても可用性の面で深刻な問題を引き起こす可能性があります。認証サービスのクラッシュが繰り返されると、高可用性(HA)ペアがフェイルオーバーしたり、リモートアクセスが中断したりします。調査のために、公開中のゲートウェイをオフラインにせざるを得なくなる場合もあります。
こうした報告は、CitrixがCVE-2026-88771とCVE-2026-88772に対して緊急対応を行った後に出てきました。この2件はNetScalerの重大な脆弱性で、Citrixは、緩和策を講じていない環境に対して悪用されたとしています。
CVE-2026-88771は不適切な入力検証の脆弱性で、認証されていない攻撃者が任意のコマンドを実行できます。CVE-2026-88772はメモリオーバーフローの問題で、DTLSが有効な環境ではリモートコード実行やサービス拒否につながるおそれがあります。いずれもCVSS v4スコアは9.5です。
Citrixは、先に公表されたこれらのゼロデイ脆弱性の修正版として、NetScaler ADCおよびGatewayのバージョン14.1-73.37以降、ならびに13.1-64.23以降を挙げています。
したがって、適用後に報告されているSAML関連のクラッシュは別個の問題とみられ、元のパッチが回避されたことを示す証拠ではありません。
外部からアクセス可能なNetScaler GatewayやAAA仮想サーバーを運用する組織は、直ちにSAML認証アクションが設定されているかを確認してください。影響を受けたデバイスを再起動する前にログとクラッシュ関連のアーティファクトを保全し、nsaaadの障害が繰り返されていないか注意深く監視する必要があります。
管理者は、アクティブ側とスタンバイ側の両方のHAノードで、インストールされているビルドも確認すべきです。Citrixが推奨している場合はenhancedISNgenerationが有効になっていることを確かめ、ベンダーから近く提供されるSAML固有の修復ガイダンスにも従ってください。
再起動の報告だけで侵害の証拠とみなすべきではありません。しかし、活発なスキャン、不正な形式の認証トラフィック、アプライアンスのクラッシュが重なっている点を踏まえると、フォレンジック分析で侵入の可能性が排除されるまでは、インシデント対応として扱うことが妥当です。
ANY.RUNを利用する16,000以上のSOCチームに加わり、脅威調査を効率化して手作業を減らしましょう。チームで試してみる