Citrix NetScaler、新たなゼロデイ脆弱性で標的型攻撃を受ける

Citrixは、新たなゼロデイ脆弱性を悪用した「標的型攻撃」がNetScaler ADCおよびNetScaler Gatewayに対して確認されたとして、注意を呼びかけています。この脆弱性を突かれると、利用企業がサービス拒否(DoS)に陥る恐れがあります。

深刻度「高」の脆弱性「CVE-2026-88779」は、メモリバッファーの問題です。特定の前提条件が満たされると、サービスの可用性に影響を及ぼす可能性があります。CVSSスコアは8.7です。

Citrixは10月4日に公開したセキュリティアップデートで、14.1-73.41より前のNetScaler ADCおよびNetScaler Gateway 14.1、ならびに13.1-64.28より前のNetScaler ADCおよびNetScaler Gateway 13.1を使用している顧客に対し、設定を確認するよう促しました。Security Assertion Markup Language(SAML)認証アクションが設定されているかどうかを調べる必要があります。

設定に次のいずれかに一致するエントリが含まれている場合、前提条件を満たします。

  • アプライアンスがSAML SPとして構成されている(add authentication samlAction)
  • アプライアンスがSAML IdPとして構成されている(add authentication samlIdPProfile)

影響を受ける顧客は、できるだけ早くADCとGatewayの更新版をインストールする必要があります。

Citrixはシグネチャも公開しました。修正を含むバージョンへのアップグレードを計画している間、このシグネチャを導入すれば、リスクを低減できます。シグネチャは、NetScalerのグローバル拒否リスト機能を通じて利用できます。

Citrixによると、この脆弱性によって顧客データの完全性が損なわれたことはありません。

同社は今後も脆弱性に関する動向を監視し、必要に応じて情報を更新するとしています。

米国のサイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は10月4日、CVE-2026-88779を「既知の悪用された脆弱性(KEV)カタログ」に追加しました。

CISAは「この種の脆弱性は、悪意のあるサイバー攻撃者が頻繁に用いる攻撃経路であり、連邦政府機関に重大なリスクをもたらします」と警告しています。

また、連邦政府機関に対し、10月7日(水)までにCitrixの緩和策を適用するよう指示しました。

脆弱性の公表が相次ぎ、Citrixに注目集まる

今回のアップデートは、Citrixが9月27日に公開したセキュリティ情報に続くものです。このセキュリティ情報では、ADCとGatewayにおける8件のゼロデイ脆弱性が確認されており、そのうち2件は悪用が確認されている重大なCVEでした。

これら2製品に影響を及ぼすメモリオーバーフローの脆弱性「CVE-2026-8452」も、8月26日にCISAのKEVリストに追加されています。

Intruderのセキュリティ責任者であるダン・アンドリュー(Dan Andrew)氏は、特定の製品で脆弱性が立て続けに明るみに出ることは珍しくないと指摘します。

「研究者による製品への監視が強まったことが原因である可能性が高いでしょう。最初に脆弱性を見つけた人の成果を再現しようとする研究者もいれば、攻撃者も同じことをしています」と述べています。 

画像クレジット: Casimiro PT / Shutterstock.com

翻訳元: https://www.infosecurity-magazine.com/news/citrix-netscaler-zero-day/

本記事は infosecurity-magazine.com の記事を翻訳・要約したものです。