Citrixは、ゼロデイ攻撃で悪用されたNetScalerの新たなサービス拒否(DoS)脆弱性「CVE-2026-88779」に対処する緊急アップデートを公開しました。研究者らは、この脆弱性がリモートコード実行にも悪用できるかどうかを調べています。
この脆弱性はメモリバッファーの欠陥で、GatewayまたはAAA機能でSAML認証を使用しているNetScaler ADCおよびNetScaler Gatewayアプライアンスが影響を受けます。
Citrixのセキュリティアドバイザリによると、この脆弱性のCVSSスコアは8.7です。未対策のNetScaler環境を狙った標的型攻撃で悪用され、サービス拒否状態を引き起こしています。
Citrixは本日公開した関連ブログ記事で、「未対策のNetScaler環境に対する標的型攻撃を確認しており、サービス拒否につながる可能性があります」と説明しています。
「この状態が繰り返し引き起こされると、サービスが利用できないままになる恐れがあります。当社の分析では、この問題はサービスの可用性に影響しますが、顧客データの完全性への影響は確認していません」
日曜日の早朝、Citrixはゼロデイ脆弱性CVE-2026-88779を修正するため、NetScaler ADCおよびNetScaler Gatewayの14.1-73.41と13.1-64.28をリリースしました。
FIPS環境の顧客は、14.1-73.41 FIPSにアップグレードする必要があります。13.1ブランチのNetScaler ADC FIPSおよびNDcPPの顧客は、13.1-37.282をインストールしてください。
Citrixは、既知の悪意あるIPアドレスからのアクセスをブロックするグローバル拒否リストも提供しています。ただし同社は、新たに公開したセキュリティアップデートをできるだけ早く適用するよう推奨しています。
同社によると、各組織はSAML認証が設定されているかどうかを確認することで、自社のアプライアンスがこの脆弱性の影響を受けるかを判断できます。
- アプライアンスがSAML SPとして設定されている
add authentication samlActionまたは
- アプライアンスがSAML IdPとして設定されている
add authentication samlIdPProfile
残念ながら、悪用が確認されていた2件の脆弱性を修正するため最近NetScalerをアップグレードした組織も、この脆弱性を修正するために再度アップグレードする必要があります。
Citrixは次のように警告しています。「CVE 2026-88771からCVE 2026-88778までのセキュリティ情報で示された更新版ソフトウェアのいずれかにNetScaler環境をアップグレード済みで、かつ上記の前提条件に該当すると判断した場合は、環境を再度アップグレードしてください」
研究者がコード実行の可能性を調査
CitrixはCVE-2026-88779をサービス拒否の脆弱性と説明しています。しかし、NetScalerの管理者やサイバーセキュリティ研究者は、この欠陥がリモートコード実行にも使えることを示唆する動きを確認しています。
新たな攻撃が最初に報告されたのは木曜日です。NetScalerの管理者らが、最近パッチを適用したアプライアンスが予期せず再起動していると報告しました。
Redditのスレッドでは、ある管理者が、NetScaler 14.1-73.37を運用する複数の顧客で、当時利用可能だった最新のセキュリティアップデートを適用済みにもかかわらず、強制再起動が繰り返し発生していると述べています。
ほかの管理者からもすぐに同様の挙動が報告されました。新しいイメージから再構築したアプライアンスでも発生しています。別のRedditスレッドによると、nsaaadがクラッシュを繰り返し、NetScalerのPitbossプロセスが再起動の上限に達してアプライアンスが再起動したということです。
当初は、脆弱性スキャナーが最近公開されたファームウェアのバグを引き起こしているのか、それとも攻撃者がNetScalerの新たな脆弱性を積極的に悪用しているのか、判断がつきませんでした。
しかし、NetScaler 14.1-73.37の機器でこれらのインシデントを調査していたある管理者は、シェルコマンドを含む細工された認証ユーザー名を確認しました。このコマンドは、IPアドレス213.209.159[.]55からペイロードをダウンロードし、/vとして保存して実行するものでした。
この管理者によると、こうしたリクエストは、1台のアプライアンスで3回確認されたnsaaadのクラッシュ直前に発生しており、複数のSAML認証要素が標的になっていました。
管理者は、ログから確認できたのは悪用の試みと、それに関連するクラッシュであり、コマンドが実際に実行されたかどうかは確認できていないと強調しています。
ほかの管理者からも、バージョン14.1-73.37にアップグレード済みのシステムを含め、同じnsaaadとPitbossのクラッシュパターンが報告されました。
管理者らがクラッシュの調査を続けるなか、Citrixは金曜日にセキュリティ通知を公開しました。同社のエンジニアリングチームとサポートチームが、顧客管理のNetScaler環境におけるSAML認証に関する「新たに確認された問題」を追跡しているという内容です。
同社によると、影響を受ける構成にはauthentication samlActionまたはauthentication samlIdPProfileの設定が含まれています。問題が発生している顧客には、Citrixサポートへの連絡を呼びかけました。
Citrixは、この問題が過去に公表されたNetScalerの脆弱性とは別のものであることも確認しています。
サイバーセキュリティ専門家のKevin Beaumont氏も、パッチ適用済みのNetScaler 13.1と14.1のハニーポットが、複数の送信元IPアドレスからのリクエストを受けてクラッシュしたと報告しました。同氏はこの活動を、新たな「PitScaler」脆弱性の可能性があると指摘しています。
その後同氏は、パッチ適用済みのハニーポットの1台でダウンロードされたマルウェアのペイロードが動作しているのを発見し、この活動はサービス拒否にとどまらないとみられると述べました。
Beaumont氏は「ハニーポットの1台では、ダウンロードされた(マルウェアの)バイナリが動いています。どちらもパッチ適用済みだったので、新たな脆弱性です」と述べています。
「無差別にばらまいて当たるのを待つ攻撃です。ハニーポットの1台は、期限切れのまま放置したため有効なSSL証明書すらありません」
Beaumont氏はまた、CVE-2026-88779が「サービス拒否につながるメモリオーバーフローの脆弱性」と説明されている点にも言及しました。これは、過去に公表されたCVE-2025-6543が当初そう位置づけられていた状況と似ています。その後の攻撃で、この脆弱性はリモートコード実行に使えることが明らかになりました。
サイバーセキュリティ企業のwatchTowr Labsも、NetScalerのハニーポットでの活動報告を調べたうえで、この脆弱性を再現できたと確認しました。
同社は、脆弱性をどのように再現したかについての技術的な詳細をまだ公表していません。
日曜日、CISAはCVE-2026-88779を「Known Exploited Vulnerabilities(既知の悪用された脆弱性)」カタログに追加しました。これにより、この脆弱性が実際に悪用されていることが確認されました。連邦文民行政機関(FCEB)には、10月7日までの対処期限が設けられています。