Citrixは、実際に悪用が確認されているゼロデイ脆弱性に対する新たなパッチを公開しました。悪用が確認されている別の2件のゼロデイ脆弱性にパッチを公開してから、わずか数日後のことです。先の2件と同様に、今回の脆弱性もCitrix NetScaler Application Delivery Controller(ADC)およびNetScaler Gatewayアプライアンスに影響します。前者は従業員にクラウドアプリケーションを提供する用途で、後者はリモートワーカーにシングルサインオンを提供するSSL VPNとして、広く使われています。
先にパッチが公開された2件のゼロデイ脆弱性はリモートコード実行につながる可能性がありますが、今回の脆弱性は、攻撃者がシステムをクラッシュさせることしかできないとみられています。ただし、攻撃を繰り返せばサービス拒否(DoS)に陥ります。Citrixによると、緩和策を講じていないNetScalerシステムに対する標的型攻撃を確認しており、顧客データの完全性への影響はまだ特定できていません。セキュリティ研究者は、脅威アクターが先のRCEゼロデイ脆弱性の1つであるCVE-2026-8877と、今回の脆弱性を連鎖させている証拠を確認しています。
この脆弱性は「CVE-2026-88779」として追跡されており、重大度は「高」、CVSS v4.0のスコアは8.7です。SAMLにおけるメモリオーバーフローの脆弱性で、SAMLサービスプロバイダー(SAML SP / SAML IdP)として構成された、顧客管理型のデプロイメントが影響を受けます。CitrixはNetScalerインスタンスを使用するSecure Private Access Hybridのデプロイメントも影響を受けると警告しています。Citrixが管理するクラウドサービスとCitrix管理のAdaptive Authenticationには、修正バージョンが自動的に適用されました。
脆弱性を修正するパッチは2026年10月4日に公開されました。先の2件のゼロデイ脆弱性にすでにパッチを適用しているユーザーも、攻撃から保護するために今回の修正を適用する必要があります。Citrixは、脆弱なアプライアンスを使用しているすべての顧客に対し、できるだけ早く修正バージョンへアップグレードするよう強く呼びかけています。詳細はCitrixのセキュリティ情報をご覧ください。
脆弱なバージョン:
- 14.1-73.41より前のCitrix NetScaler ADCおよびCitrix NetScaler Gateway 14.1
- 13.1-64.28より前のCitrix NetScaler ADCおよびCitrix NetScaler Gateway 13.1
- 14.1-73.41 FIPSより前のCitrix NetScaler ADC FIPS
- 13.1-37.282より前のCitrix NetScaler ADC FIPSおよびNDcPP
パッチ適用済みバージョン:
- NetScaler ADC / NetScaler Gatewayのバージョン14.1-73.41、およびそれ以降の14.1リリース
- NetScaler ADC / NetScaler Gatewayのバージョン13.1-64.28、およびそれ以降の13.1リリース
- NetScaler ADC 14.1-FIPS 14.1-73.41 FIPS、およびそれ以降の14.1-FIPSリリース
- NetScaler ADC 13.1-FIPSおよび13.1-NDcPP 13.1-37.282、およびそれ以降の13.1-FIPS、13.1-NDcPPリリース
翻訳元: https://www.hipaajournal.com/citrix-patches-third-actively-exploited-netscaler-zero-day/