Citrix NetScaler、ゼロデイ対策のセキュリティ更新後にアプライアンスが再起動を繰り返す事態に

Citrix NetScalerの管理者から、最近公表されたゼロデイ脆弱性に対する緊急アップデートを適用した後、アプライアンスがクラッシュと強制再起動を繰り返しているとの報告が相次いでいます。この障害は、SAML認証を利用する環境で新たに確認された問題と関連しているとみられます。

報告の対象は、パッチ適用済みリリースを実行するインターネット公開型のNetScaler ADCおよびGatewayです。この中には、実際に悪用されているゼロデイの修正ビルドとしてCitrixが指定していたバージョン14.1-73.37も含まれます。

複数の管理者は、細工された悪意あるSAML関連リクエストや不正な形式のSAML関連リクエストによって、認証サービスnsaaadがクラッシュしたとみられると述べています。影響を受けたシステムでは、デーモンの障害が繰り返されると、高可用性(HA)構成でフェイルオーバーが発生します。クラッシュの回数が閾値に達すると、ウォッチドッグのpitbossが機器全体を再起動させる場合もあります。

再起動を繰り返すCitrix NetScaler

コミュニティの報告によると、脆弱性スキャンや不審な認証アクティビティの後、複数のインスタンスで想定外の再起動サイクルに陥っています。

脆弱性アセスメントサービス

Citrixのエンジニアリングチームとサポートチームは、SAML認証とGatewayまたはAAA機能を組み合わせた、顧客管理の環境でこの問題を追跡しています。

同社の暫定的なガイダンスでは、影響を受ける顧客に対し、該当するSAML構成を特定し、追加の修正ビルドに備えるよう促しているとされます。ただし、正式なベンダー告知、CVE番号の割り当て、完全な根本原因の分析は、まだ公表されていません。

入手できる情報によれば、影響は構成に依存します。SAMLサービスプロバイダーとして動作するNetScalerアプライアンスや、SAML認証アクションを設定したGatewayおよびAAA仮想サーバーを公開しているアプライアンスが、主な懸念対象とみられます。

nsaaadコンポーネントはNetScaler Gatewayの認証・認可・アカウンティング機能を担っています。そのため、この障害が繰り返されると、攻撃者がコード実行を得られなくても、ユーザーのログオンやリモートアクセスサービスが中断される可能性があります。

管理者からは、ペイロードを含む不審なリクエストや、スクリプトのダウンロードを試みるコマンドがアプライアンスのログに残っていたとの報告もあります。ある事例では、ユーザー名フィールドで送り込まれたペイロードにより、わずかな回数のリクエストだけで認証デーモンがクラッシュしたとされています。

Redditでは、これらの情報はあくまで管理者による未検証の報告だと説明されています。SAMLの問題によってリモートからの侵害が成功することを裏付けるものとして扱うべきではないとしています。

それでも、この挙動は可用性の面で重大な懸念をもたらします。インターネットに公開されたGatewayでnsaaadの障害が繰り返されると、VPNアクセスが中断し、HAペアがフェイルオーバーします。攻撃や積極的なスキャンの最中には、アクティブ・スタンバイ両方のノードが停止する可能性もあります。

リモートワークやサードパーティのアクセス、フェデレーション認証にNetScalerアプライアンスを利用している組織では、業務に即座に影響が及ぶおそれがあります。

今回のクラッシュは、CVE-2026-88771とCVE-2026-88772に対するCitrixの緊急対応に続いて起きました。この2件はNetScalerの深刻な脆弱性で、ベンダーは未対策の環境が実際に攻撃を受けたとしています。

CVE-2026-88771は不適切な入力検証の欠陥で、認証なしでコマンドを実行される可能性があります。CVE-2026-88772はDTLSのメモリオーバーフローの問題で、リモートコード実行やサービス拒否につながるおそれがあります。いずれもCVSS v4スコアは9.5です。

Citrixは、この2件のゼロデイに対する修正済みリリースとして、NetScaler ADCおよびGatewayのバージョン14.1-73.37以降と13.1-64.23以降を挙げています。このため、SAML関連の再起動は更新後に生じた別の問題とみられます。9月のパッチが回避されたことを示すものではありません。

外部に公開されたNetScaler GatewayまたはAAA仮想サーバーを運用する組織は、SAML認証アクションが設定されているかどうかを確認してください。あわせて、影響を受けた機器を再起動する前に証拠を保全する必要があります。

コアファイル、認証ログ、ファイアウォールのテレメトリ、IDプロバイダーの記録、サポートバンドル、/var/core内のアーティファクトは、再起動と受信したSAMLトラフィックを突き合わせる手がかりになります。

管理者はこのほか、アクティブ・スタンバイ両方のHAノードでインストール済みリリースを確認し、nsaaadのクラッシュメッセージが繰り返されていないか監視してください。不明な管理者セッションや異常な外部向け接続の調査も必要です。対処は、Citrixが提供する緩和策または修復ガイダンスのみに従って実施してください。

原因不明の再起動が侵害の証拠になるわけではありません。しかし、積極的なスキャン、不正な形式の認証トラフィック、サービスのクラッシュが重なっている以上、フォレンジック調査で侵入の可能性が否定されるまでは、インシデント対応として扱うべきです。

SOCのアラート調査を1件あたり21分短縮。即座に得られるIOCのコンテキストで、迅速な対応を実現します。 SOCにTI Lookupを導入する

翻訳元: https://gbhackers.com/citrix-netscaler-appliances-reboot/

本記事は gbhackers.com の記事を翻訳・要約したものです。