セキュリティ
悪用状況は不明ですが、深刻度スコア9.5という数字は、一刻も早い対応が必要であることを示唆しています
Citrixは、実際に悪用されている脆弱性の公表が数週間続いたあと、NetScalerの別の重大な脆弱性についても、顧客にパッチ適用を呼びかけています。
CVE-2026-107406はNetScaler ADCとNetScaler Gatewayに影響し、リモートコード実行(RCE)やサービス拒否(DoS)につながるおそれがあります。CVSS v4.0のスコアは9.5です。
影響を受ける構成は、ソフトウェアのバージョンによって異なります。古いビルドでは、SAML(Security Assertion Markup Language)のサービスプロバイダー(SP)またはIDプロバイダー(IdP)として構成している場合に脆弱です。比較的新しいビルドの一部では、IDプロバイダー構成のみが影響を受けます。
Citrixのセキュリティ情報には、影響を受けるビルドと必要なアップデートが記載されています。NetScalerインスタンスを使用するSecure Private Access Hybridの環境にも、パッチ適用が必要です。
Citrixはこの脆弱性を、CWE-119(メモリバッファ範囲内での操作の不適切な制限)に分類しています。
顧客は、自社の環境を自らアップデートする必要があります。Citrixによると、同社が管理するクラウドサービスとAdaptive Authenticationについては、必要なアップデートを同社が実施するとのことです。
Citrixは、この脆弱性が公表前にゼロデイとして悪用されていたかどうかを明らかにしていません。一方で、発見者として、JPMorgan ChaseのXOR TeamのMichael Tucker氏、Chew Keong Tan氏、Alex Bernier氏と、Maxim Suhanov氏の名前を挙げています。
Googleの研究者らは、CVE-2026-88772を悪用する攻撃キャンペーンが少なくとも9月初旬から続いていたと説明しています。北米と欧州の政府機関、金融、法務、教育分野の組織が被害を受けたとみられます。
Citrixはその数週間後、8件の脆弱性を修正したリリースの一環として、この脆弱性を公表しました(8件の脆弱性にパッチ)。
Citrixは先週金曜日にも、悪用が確認された別の脆弱性CVE-2026-88779を公表しました。 深刻度スコアは8.7です。
この脆弱性と今回公表された脆弱性は、いずれもSAML構成に影響するメモリオーバーフローに関するものです。今回の脆弱性はリモートコード実行も可能にするおそれがあり、深刻度スコアも高い一方、Citrixは悪用を確認していません。®