Citrix NetScaler SAMLの脆弱性、認証なしのリモートDoS攻撃が可能に

Citrixは、NetScaler ADCおよびNetScaler Gatewayに存在する、重大度の高いメモリオーバーフローの脆弱性に対処するため、緊急のセキュリティアップデートを公開しました。

クロスサイトスクリプティング対策

「CVE-2026-88779」として追跡されているこの脆弱性を悪用されると、認証されていないリモートの攻撃者が、持続的なサービス拒否(DoS)状態を引き起こす可能性があります。

影響を受けるのは、SAML認証を構成しているアプライアンスです。サービスプロバイダー(SP)として構成している場合も、アイデンティティプロバイダー(IdP)として構成している場合も該当します。

Cloud Software Groupは、この問題にCVSS v4のベーススコア8.7を割り当て、CWE-119に分類しました。CWE-119は、メモリバッファの境界内における操作の不適切な制限を指します。

公表されたベクターによると、この脆弱性はネットワーク経由で、低い攻撃条件の複雑さで悪用できます。認証もユーザー操作も必要ありません。評価されている影響は、主に可用性に及びます。

Citrix NetScaler SAMLの脆弱性

CVE-2026-88779の影響を受けるのは、NetScaler ADCまたはGatewayがSAML認証を処理するよう設定されている場合に限られます。Citrixによると、構成に次のいずれかのエントリが含まれていれば、アプライアンスは脆弱性の前提条件を満たします。

  • `add authentication samlAction`(SAML SP構成を示す)
  • `add authentication samlIdPProfile`(SAML IdP展開を示す)

フェデレーション認証にNetScaler GatewayやAAA機能を使用している組織は、外部から到達可能でSAMLが有効なアプライアンスを優先してパッチ適用すべきです。

このメモリオーバーフローの問題により、デバイスやサービスがクラッシュする可能性があります。繰り返し悪用されれば、リモートアクセスポータルやID連携の処理、さらに認証やトラフィック配信をNetScalerに依存するアプリケーションが停止するおそれがあります。

影響を受けるバージョンと修正版

Citrixは、脆弱性の影響を受ける製品ブランチを次のとおり示しています。

製品ブランチ 脆弱なバージョン(これより前) 修正版
NetScaler ADC and Gateway 14.1 14.1-73.41 14.1-73.41以降
NetScaler ADC and Gateway 13.1 13.1-64.28 13.1-64.28以降
NetScaler ADC 14.1-FIPS 14.1-73.41 FIPS 14.1-73.41 FIPS以降
NetScaler ADC 13.1-FIPS and 13.1-NDcPP 13.1-37.282 13.1-37.282以降

Citrixは、影響を受ける顧客に対し、該当する修正ビルドをできるだけ早く適用するよう強く求めています。NetScaler Consoleのユーザーは、CVE検出ワークフローで影響を受けるインスタンスを特定できます。そのうえで、該当インスタンスの画面からアップグレードを開始できます。

この脆弱性は、対策が講じられていない環境に対する標的型攻撃で悪用されたと報告されています。Citrixは、この問題が主に可用性に影響し、顧客データの完全性は損なわないと評価しています。ただし、ゲートウェイの障害が広範囲に及べば、運用に大きな影響が出かねません。特に、VPNや従業員のアクセス、SSOサービスをNetScalerに頼っている組織では深刻です。

また、各チームは、悪用の試みを示す兆候がないか、次の項目も確認する必要があります。アプライアンスのクラッシュイベント、予期しない再起動、SAML関連の認証失敗、nsaaadサービスの動作、ファイアウォールのテレメトリ、IDプロバイダーのログです。

なお、Citrixは、この問題への対処にあたってBishop FoxとwatchTowrが協力したことを謝辞で明らかにしています。

SOCのアラート調査を1件あたり21分短縮。即座にIOCのコンテキストを得て、迅速な対応を実現しましょう。 SOCにTI Lookupを導入する

翻訳元: https://gbhackers.com/citrix-netscaler-saml-vulnerability/

本記事は gbhackers.com の記事を翻訳・要約したものです。