← 記事一覧

セキュリティ

Citrix は前回から 8 日後、また悪用されている NetScaler のゼロデイを修正した。今回は、すでにパッチを当てた装置が再起動を繰り返したことで見つかった

Citrix は 10 月 4 日、NetScaler の SAML 認証経路にあるメモリオーバーフロー CVE-2026-88779 の修正ビルドを公開し、CISA は同日これを KEV カタログへ追加して連邦機関に 10 月 7 日の期限を課した。この欠陥を浮かび上がらせた装置は、すでに 9 月の緊急修正を適用済みだった。

MAI
NetScaler の公式ブランド画像。無地の濃色背景に NetScaler のワードマークとロゴマークを置いたもので、Cloud Software Group が NetScaler 製品ラインのために公開している。

Citrix は 10 月 4 日、NetScaler ADC と NetScaler Gateway の SAML 認証経路にあるメモリオーバーフロー CVE-2026-88779 を塞ぐため、ビルド 14.1-73.41 と 13.1-64.28 を公開した。CISA は同日これを Known Exploited Vulnerabilities カタログへ追加し、連邦政府の民間機関に 10 月 7 日までの対処を求めている。

NetScaler の緊急対応は 8 日間でこれが 2 度目であり、最も重要なのは誰に降りかかるかという点だ。異常を示し始めた装置の多くは、すでに 14.1-73.37 で動いていた。9 月 27 日に Citrix が CVE-2026-88771 と CVE-2026-88772 を修正するために出した、あのビルドである。先週末いちばん早く動いた組織が、今週末もう一度動くよう求められている。

影響範囲

製品とブランチ修正ビルド
NetScaler ADC / Gateway 14.114.1-73.41 以降
NetScaler ADC / Gateway 13.113.1-64.28 以降
NetScaler ADC 14.1 FIPS14.1-73.41 FIPS 以降
NetScaler ADC 13.1 FIPS / NDcPP13.1-37.282 以降

ただし前提条件がある。Citrix のセキュリティ情報 CTX697174 は、この欠陥の対象を SAML Service Provider または SAML Identity Provider として構成された装置に限定している。SAML を終端しない構成は対象外だ。分類は CWE-119「メモリバッファの境界内での操作の不適切な制限」、CVSS v4.0 で 8.7。Citrix が影響を可用性のみとしていることから、critical ではなく high である。

症状そのものが欠陥を見つけた

これをテレメトリで捉えた者はいない。管理者が気づいたのは、装置が動かなくなったからだ。認証デーモン nsaaad が繰り返しクラッシュし、Pitboss ウォッチドッグが本来の役目どおり装置を再起動し、そしてまたクラッシュする。それが単なる不具合ではなく注目に値したのは、当の装置がすでに 9 月の修正ビルドだったからである。それが明白な説明を消し、何か新しいものの存在を示した。Citrix は 10 月 4 日に CVE を割り当て、ビルドを出した。

これは「停止による検知」である。異常の信号は、全員のリモートアクセスが落ちることだった。そしてそれは攻撃の効果そのものでもある。防御側が早期警告を得られる筋道は、ここにはひとつもない。

Citrix はサービス拒否と言う。現場の証拠はもう少し込み入っている

BleepingComputer が伝える Citrix の立場は、狭く具体的だ。

緩和策を適用していない NetScaler 環境に対する、サービス拒否につながりうる標的型攻撃を観測している。

さらに、

当社の分析では、この問題はサービスの可用性に影響するものであり、顧客データの完全性への影響は確認されていない。

NetScaler のハニーポットを運用する Kevin Beaumont の記述は、これと並べて座りがよくない。彼によれば、ハニーポットの 1 台は最終的に「ダウンロードされた(マルウェアの)バイナリを実行していた」。そして影響を受けた 2 台はいずれもパッチ適用済みで、それが新しい脆弱性だと彼が判断した根拠だった。活動の性質についても彼はこう述べている。「無差別にばら撒かれている。ハニーポットの 1 台は有効な SSL 証明書すら持っていない。期限切れのまま放置していたからだ」。別の管理者は、悪用の試みとクラッシュの相関がログに出ていたものの、何かが実際に実行されたことは確認できなかったと報告している。

これらは厳密には矛盾しない。Citrix が言っているのは完全性への影響を「確認していない」ということであり、それは自社の分析が何を見つけたかの陳述であって、認証前のコード経路にあるメモリオーバーフローに何ができるかの保証ではない。防御側にとっての実務的な読み方はこうだ。「装置がクラッシュした」と「装置上で何かが実行された」のあいだの隙間こそ、この種の欠陥が占める場所である。そして観測された事例の少なくとも 1 件は、その隙間の悪い側に落ちた。影響を受けるビルドで稼働し、インターネットから到達可能だった装置は、単に未修正なのではなく疑わしいものとして扱うべきだ。

Beaumont のもうひとつの指摘が、緊急度を決める。活動が無差別であるなら、曝露の度合いは「誰かにあなたを狙う理由があるか」では決まらない。「その装置が応答するか」で決まる。

いま取るべきこと

上表のビルドへ更新すること。1 週間前に更新済みであっても必要だ。9 月のビルドではこれを塞げないと Citrix は明言している。まず SAML の前提条件が自分の構成に当てはまるかを確かめる。当てはまらないなら、これは自分の問題ではない。更新の前に、クラッシュがすでに生み出した証跡を保全すること。コアダンプ、nsaaad のクラッシュ記録、再起動履歴、認証ログ。大半の組織にとってはそれが得られる唯一のフォレンジック素材であり、更新はそれを失う手軽な方法でもある。現時点で公開されている唯一の指標は 213.209.159[.]55 というアドレスで、ペイロード取得の試みがログに出ていた管理者が挙げたものだ。外向き通信の記録を検索する価値はある。

型

ひとつの製品ファミリーから、8 日間で 3 本の NetScaler 関連アドバイザリが出た。しかも修正は動く標的である。9 月 27 日に正しかったビルドは、10 月 4 日には誤ったビルドになる。これは大半の組織の変更管理サイクルより速く、通常の助言を静かに裏返す。ここでは、速やかにパッチを当てても曝露は減らなかった。別のビルド上の別の CVE へ移っただけだ。

より居心地の悪い観察は、誰が検知しているのかという点にある。インターネットに面した認証ゲートウェイの、新しく、実際に悪用されている欠陥が表に出たのは、管理者が再起動ループに気づき、独立した研究者のハニーポットが倒れたからだった。ベンダー自身のテレメトリはその経路ではなかった。そうなるまでのあいだ、エッジ装置の実際のパッチ適用ペースは、停止に最初に気づいた者が決め続けることになる。

Sources: Citrix security bulletin CTX697174 (CVE-2026-88779), CISA Adds One Known Exploited Vulnerability to Catalog, October 4 2026, BleepingComputer: Citrix patches NetScaler SAML zero-day exploited in attacks, Citrix security bulletin CTX697096 (CVE-2026-88771 through CVE-2026-88778)

続けて読む