NetScaler ADCとNetScaler Gateway向け、今週も重大なパッチが公開

脆弱性の話になると、Citrix NetScalerには「メモリ」の問題がつきまとっているようです。

Citrixは3週連続で、NetScaler ADCとNetScaler Gatewayを自社で運用している顧客に向けて重大なセキュリティ警告を出しました。今回はメモリオーバーフローの脆弱性で、サービス拒否(DoS)やリモートコード実行につながるおそれがあります。

Citrixによると、今週の脆弱性は、ADCとGatewayをSAML(Security Assertion Markup Language)のアイデンティティプロバイダー(IdP)として構成している場合に影響します。古いバージョンでは、SAMLのサービスプロバイダー(SP)として構成している場合も脆弱です。同社はこの脆弱性に関するアドバイザリを公開し、CVE-2026-107406として追跡しています。

Citrixはこの脆弱性の重大度を「クリティカル」とし、CVSS v4.0のスコアは9.5です。一方で、「この脆弱性について、緩和策が講じられていない状態での悪用は確認していない」としています。

それでも同社は、影響を受ける顧客に対し、できるだけ早くパッチ適用済みのバージョンへアップグレードするよう呼びかけています。対象は、ADCとGatewayの13.1系列では13.1-64.29以降、14.1系列では14.1-73.46以降、ADC 13.1-FIPSでは13.1.37.283以降です。13.1-NDcPPも同様です。 

Citrixにとっての最近の悪いニュースは、9月27日(日曜日)に始まりました。同社はNetScaler ADCとGatewayのユーザーに対し、システムをオフラインにしたうえで、認証不要のリモートコード実行が可能な2件の重大な脆弱性にただちにパッチを適用するよう勧告しました。どちらも実際に攻撃を受けていたためです。あるセキュリティ研究者は「月曜日では遅すぎる」と警告しました。

先週もさらに複数の欠陥が見つかりました。その1つが、やはりメモリオーバーフローの脆弱性(CVE-2026-88779)で、CVSS 4.0のスコアは8.7です。Citrixは、この脆弱性がサービス拒否を引き起こす目的で実際に悪用されていると説明しています。同じ週にCitrixは、NetScaler ADCとGatewayの新バージョン14.1-60.58もリリースしました。これにより、以前にCVE-2026-3055として報告された、重大なメモリオーバーリードの脆弱性が修正されています。

メモリオーバーフローであれメモリオーバーリードであれ、NetScaler製品のセキュリティ脆弱性の修正に関しては、Citrixはメモリにまつわる問題を抱えているようです。

この記事は、もともとNetwork Worldに掲載されたものです。

翻訳元: https://www.csoonline.com/article/4233187/citrix-issues-its-weekly-critical-security-patch-for-netscaler-adc-and-netscaler-gateway-2.html

本記事は csoonline.com の記事を翻訳・要約したものです。