Citrix、コード実行につながるおそれのあるNetScalerの深刻なSAML脆弱性を修正
CVSS v4.0で9.5と評価されたCVE-2026-107406は、SAML向けに設定されたNetScaler ADCおよびNetScaler Gatewayアプライアンスに影響する。Citrixは、これまでのところ緩和されていないエクスプロイトは把握していないとしており、顧客に速やかな更新を求めている。

ポイント
- 1CVE-2026-107406は、NetScaler ADCおよびNetScaler Gatewayにおけるメモリオーバーフローで、リモートコード実行またはサービス拒否につながる可能性がある。Citrixは深刻度を9.5(CVSS v4.0)と評価している。
- 2影響を受けるのはSAMLサービスプロバイダーまたはアイデンティティプロバイダーとして構成されたアプライアンスのみで、最近のビルドではアイデンティティプロバイダーの役割のみが脆弱である。
- 3修正済みリリースは14.1-73.46、13.1-64.29、14.1-73.46 FIPS、および13.1-FIPSと13.1-NDcPP向けの13.1.37.283、またはそれ以降である。
- 4Citrixはこれまでのところ緩和されていないエクスプロイトを認識していないとしている。The Registerは、公表前にゼロデイとして悪用されたかどうかをCitrixが明らかにしていないと指摘している。
- 5Citrixは自社が管理するクラウドサービスとAdaptive Authenticationを更新する。Secure Private Access Hybridのインスタンスを含め、顧客が運用するアプライアンスは所有者がアップグレードする必要がある。
記事全文
Citrixは、NetScaler ADCおよびNetScaler Gatewayの脆弱性CVE-2026-107406に関するセキュリティ情報を公開した。同情報はこの脆弱性を、リモートコード実行またはサービス拒否(DoS)につながる可能性のあるメモリオーバーフローと説明し、メモリバッファに関する脆弱性の分類であるCWE-119に分類したうえで、CVSS v4.0の基本スコアを9.5としている。対象は顧客自身が運用するアプライアンスのみで、Citrixを擁するCloud Software Groupは、Citrixが自ら管理するクラウドサービスとAdaptive Authenticationには同社が更新を適用するとしている。
アプライアンスが影響を受けるのは、SAMLサービスプロバイダー(SP)またはSAMLアイデンティティプロバイダー(IdP)として動作している場合に限られ、どちらの役割が問題となるかはビルドによって異なる。Citrixによると、14.1-73.37および13.1-64.23より古いビルド、ならびに14.1-73.37 FIPSおよび13.1-37.279より古いFIPSビルドでは、両方の役割が影響を受ける。より新しいビルドである14.1-73.37から14.1-73.41(14.1-FIPSの同等ビルドを含む)、13.1-64.23から13.1-64.28、および13.1-FIPS/NDcPPビルドの13.1-37.279から13.1-37.282では、脆弱なのはアイデンティティプロバイダーの役割のみだという。
Citrixが修正済みリリースとして挙げているのは、14.1系列では14.1-73.46以降、13.1系列では13.1-64.29以降、14.1-FIPSでは14.1-73.46 FIPS以降、13.1-FIPSおよび13.1-NDcPPエディションでは13.1.37.283以降である。Secure Private Access Hybrid環境の一部であるNetScalerインスタンスも影響を受け、同じアップグレードが必要となる。デバイスがいずれかのSAMLの役割を使用しているかどうかを確認するには、設定内でadd authentication samlAction(サービスプロバイダー)またはadd authentication samlIdPProfile(アイデンティティプロバイダー)に該当するエントリを探せばよいとCitrixは説明している。
悪用状況について、CitrixはBleepingComputerが引用した声明で「本セキュリティ情報の公開時点で、Citrixはこの脆弱性について緩和されていないエクスプロイトを認識していない」と述べた。The Registerは、この欠陥が公表前にゼロデイとして悪用されていたかどうかについてCitrixは明らかにしていないと指摘している。セキュリティ情報は、JPMorgan ChaseのXOR Teamの研究者による報告であると記している。BleepingComputerによると、Shadowserverはインターネット上でNetScalerのフィンガープリントを持つIPアドレスを21,000件を超えて追跡しており、そのうち20,000件近くがADCアプライアンス、1,500件強がGatewayインスタンスだが、このうちどれだけがハニーポットか、すでにパッチ適用済みか、あるいは脆弱な構成になっているかは分かっていない。
今回の修正は、今年攻撃者に悪用されたNetScalerの複数の欠陥に続くものだ。Citrixは今月に入り、CVE-2026-88779に対する緊急アップデートを提供した。BleepingComputerによると、これはThe Registerがスコア8.7としているサービス拒否のゼロデイで、研究者や管理者は後にコード実行も可能だったと述べた。The Registerによれば、この欠陥と今回の新たな欠陥はいずれもSAML構成におけるメモリオーバーフローに関係している。九月にはCitrixが悪用されていたゼロデイ、CVE-2026-88771とCVE-2026-88772の二件を修正した。Googleの研究者は、CVE-2026-88772を悪用するキャンペーンが少なくとも九月上旬から続いていたと述べた。BleepingComputerはさらに、CISAが2021年十一月以降、Citrixの脆弱性27件を実際に悪用されているものとして登録しており、そのうち7件はランサムウェア攻撃に使われたと付け加えている。
なぜ重要か
NetScaler ADCとGatewayはネットワークの境界に位置しており、ここ数週間で攻撃者はNetScalerの複数の欠陥を悪用し、その一部はパッチが存在する前に悪用された。Citrixは今回の欠陥についてこれまで悪用を報告していないが、そのスコアは実際に悪用されたCVE-2026-88779より高い。Shadowserverはオンライン上で21,000を超えるNetScalerシステムを確認しているが、そのうちどれだけが脆弱なSAML構成で稼働しているかは不明である。自らアプライアンスを運用する組織は、ビルドとSAMLの役割を確認し、更新する必要がある。
経緯
· 公開
トピック#Citrix#NetScaler#CVE-2026-107406#脆弱性#SAML
出典
この記事は以下の情報源に基づいています。全体の文脈は各情報源をご覧ください。
- 1Citrix (Cloud Software Group) · 一次情報Citrix NetScaler ADC and Citrix NetScaler Gateway Security Bulletin for CVE-2026-107406support.citrix.com
- 2The Register · 報道Citrix gives NetScaler admins another critical reason to patchwww.theregister.com
- 3BleepingComputer · 報道Citrix warns admins to patch new NetScaler RCE flaw immediatelywww.bleepingcomputer.com



