Citrix NetScaler のセキュリティ問題がさらに深刻化、新たなゼロデイ攻撃の報告

security

新たな脆弱性「CVE-2026-88779」は、メモリオーバーフローによってサービス拒否(DoS)を引き起こす欠陥です

Citrix NetScaler アプライアンスへの攻撃が止まりません。米連邦政府と民間のセキュリティ研究者は、パッチが提供される前に別のCitrixの脆弱性が発見され、すでに悪用されていると警告しています。

今回の脆弱性はCVE-2026-88779として追跡されており、メモリオーバーフローによってサービス拒否攻撃を引き起こします。影響を受けるのは、シングルサインオン認証に使われるSAML(Security Assertion Markup Language)のサービスプロバイダー(SP)またはIDプロバイダー(IdP)として構成された、NetScaler ADCおよびGatewayアプライアンスのみです。

金曜日の夜遅く、悪用の報告が出る中、Citrixは「顧客管理型のNetScaler環境で、SAML認証に関連する新たな問題を確認した」として、調査中であることを認めました。

土曜日の夜までに、同社はNetScaler ADCとNetScaler Gateway向けのセキュリティアドバイザリを公開し、パッチを提供しました。脆弱な環境の利用者には「該当する更新バージョンをできるだけ早く適用する」よう促しています。Citrixはこの脆弱性に関するブログも公開しました。その中で、緩和策を講じていないNetScaler環境を狙った標的型攻撃を確認しており、サービス拒否につながる恐れがあることを認めています。

Citrixは、影響を受けたインスタンスの数や、攻撃者が脆弱性を悪用した後に何をしているのかなど、CVE-2026-88779に関する当媒体の質問には回答しませんでした。ただ、顧客に対してNetScaler環境へ修正を「速やかに適用する」よう呼びかけています。

Citrixの広報担当者はThe Registerに対し、次のように述べました。「一部のNetScaler環境でサービスの可用性に影響する新たな問題の通知を最近受けました。通知を受けた後、直ちに緩和策を作成して公開し、並行して修正プログラムの開発、テスト、展開を進めました」

日曜日には、米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)が、CVE-2026-88779が積極的に悪用されていることを確認しました。CISAは連邦政府機関に対し、水曜日までにこの脆弱性を修正するよう命じています。

今回の脆弱性は、Citrixが9月27日にようやく公表した8件のCVEとは技術的に関連していません。この8件のうち2件(CVE-2026-88772とCVE-2026-88771)は、公表の数週間前から攻撃者に悪用されていました。watchTowrの研究者は当媒体に対し、今回の脆弱性は意図的にマシンをクラッシュさせるために使われ、CVE-2026-88771の悪用を加速させた可能性があるとの見方を示しました。

watchTowrの脅威インテリジェンス責任者であるJake Knott氏は、The Registerに次のように語りました。「この脆弱性は極めて簡単に引き起こせます。細工したリクエストを1件送るだけで、アプライアンスをオフラインにできます。すでに実環境で悪用されており、認証ゲートウェイが妨害されると、その背後にあるサービスに正規ユーザーがアクセスできなくなる恐れがあります」

watchTowrは金曜日にこの脆弱性を再現しました。Citrixは、この問題への対処に協力したとして、アタックサーフェス管理企業の同社とBishop Foxの名前を挙げています。

Knott氏は次のように述べています。「Citrixは、公開されているアプライアンスに侵害の兆候がないかを確認するための、侵害指標(IoC)スクリプトを提供しています。ただし、スクリプトで問題が見つからなくても、侵害されていないという決定的な証拠にはなりません。セキュリティチームは、SAML認証を有効にしたGatewayまたはAAA仮想サーバーとして構成されたアプライアンスを優先的に確認してください。影響を受ける組織は、修正済みビルドを適用してください。すぐにアップグレードできない場合は、Citrixの暫定的な緩和策を適用してください」®

翻訳元: https://www.theregister.com/security/2026/10/05/citrix-netscaler-security-snafus-get-even-worse-amid-more-0-day-reports/5301232

本記事は theregister.com の記事を翻訳・要約したものです。