Citrix NetScalerに重大な脆弱性、リモートコード実行とDoS攻撃が可能に

Citrixは、NetScaler ADCおよびNetScaler Gatewayに重大なメモリオーバーフローの脆弱性が存在すると公表しました。特定の構成条件下で、リモートコード実行やサービス拒否(DoS)攻撃を受けるおそれがあります。

この脆弱性は「CVE-2026-107406」として追跡されており、CVSS v4.0のベーススコアは9.5です。Citrixは、影響を受ける顧客に対し、アプライアンスを早急にアップグレードするよう強く勧めています。

提供されたNetScalerの情報によると、影響を受けるかどうかは、導入しているソフトウェアのビルドに加え、アプライアンスがSecurity Assertion Markup Language(SAML)のサービスプロバイダー(SP)またはアイデンティティプロバイダー(IdP)として動作しているかどうかで決まります。

Citrixによると、セキュリティ情報の公開時点では、この脆弱性を狙った、緩和策のない攻撃は確認されていません。アドバイザリでは、影響を受ける環境を2つに分類しています。比較的新しい一部のビルドでは、NetScalerがSAML IdPとして構成されている場合にのみ、この脆弱性の影響を受けます。

この区分に該当するのは、NetScaler ADCおよびNetScaler Gatewayのバージョン14.1-73.37から14.1-73.41まで(両端を含む)と、バージョン13.1-64.23から13.1-64.28まで(両端を含む)です。

NetScaler ADC 14.1-FIPSの14.1-73.37 FIPSから14.1-73.41 FIPSまでのビルドも、同じ構成条件で影響を受けます。

提供された発表では、13.1-FIPS/NDcPPのビルド13.1-37.279から13.1-37.282までの範囲も対象に挙げられています。管理者はアップグレード前に、正確なリリース名称を公式のセキュリティ情報で確認してください。

それより古いビルドは、構成面での影響範囲が広くなります。アプライアンスがSAML SPまたはSAML IdPのいずれかとして動作していれば、この脆弱性の対象になります。

対象は、14.1-73.37より前および13.1-64.23より前のNetScaler ADCとNetScaler Gatewayのリリース、ならびに14.1-73.37 FIPSより前のNetScaler ADC 14.1-FIPSのリリースです。発表には、ビルド13.1-37.279より前の13.1-FIPS/NDcPPの該当リリースも含まれています。

こうした違いがあるため、構成の確認が欠かせません。ビルド番号だけでは、環境がこの脆弱性の前提条件を満たすかどうかを判断できないからです。

Citrixは管理者に対し、アプライアンスの構成にSAML認証のエントリがないか確認するよう助言しています。add authentication samlActionがあればSAML SPの構成であることを示し、add authentication samlIdPProfileがあればSAML IdPの構成であることを示します。

これらのエントリを確認すれば、バージョンごとのどの影響条件が当てはまるかを判断できます。発表では、この欠陥をメモリオーバーフローと説明していますが、根本的な技術的メカニズムや攻撃手順については触れておらず、侵害指標(IoC)も示していません。

そのため、今回の開示から裏付けられるのは、リモートコード実行とサービス妨害の可能性までです。認証要件、攻撃の信頼性、実際の攻撃者の活動といった、より具体的な主張を支える根拠はありません。

影響を受けるNetScalerインスタンスを使用するSecure Private Access Hybridの環境も対象に含まれます。これらのインスタンスは、推奨されるNetScalerソフトウェアバージョンへのアップグレードが必要です。

Citrixは、影響を受ける顧客に対し、NetScaler ADCとNetScaler Gatewayを、セキュリティ情報CTX697191で示された修正済みビルドへ優先的にアップグレードするよう求めています。

提供された発表には、これらの修正済みビルドの一覧がありません。管理者は、適切なアップグレード先のリリースをセキュリティ情報で直接確認してください。

Citrixが管理するクラウドサービスと、Citrixが管理するAdaptive Authenticationは、必要なソフトウェア更新をCitrix側で適用するため、このセキュリティ情報における顧客向けの対処範囲から除外されています。

顧客自身が管理する環境では、まずアプライアンスのバージョンとSAML構成を突き合わせ、影響を受けるインスタンスを特定し、公式のアップグレード手順に従う必要があります。Citrixは、セキュリティ情報を対処に関する最上位の拠り所と位置づけています。

1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。チームでの導入を検討する

翻訳元: https://cyberpress.org/critical-citrix-netscaler-vulnerability-allows-remote-code-execution-and-dos-attacks/

本記事は cyberpress.org の記事を翻訳・要約したものです。