Citrixは、SAMLを有効にした環境に対するゼロデイ攻撃で攻撃者に悪用されていた、重大度の高いNetScalerのメモリーオーバーフロー脆弱性CVE-2026-88779向けに、緊急アップデートをリリースした。
この欠陥により、影響を受ける顧客管理のNetScaler ADCおよびNetScaler Gatewayアプライアンスで、サービス拒否状態が引き起こされる可能性がある。Citrixによると、繰り返し悪用されるとサービスが利用できなくなる可能性があるが、現時点の分析では顧客データの完全性への影響は確認されていない。
Citrixのセキュリティ速報では、CVE-2026-88779にCVSS 4.0のスコア8.7を割り当てている。Citrixは10月3日にこの脆弱性を公表し、緩和策が適用されていない環境に対する標的型攻撃を観測していたと述べた。
CISAはこの脆弱性を既知の悪用された脆弱性カタログに追加し、連邦政府機関に10月7日までの修正を義務付けた。
CVE-2026-88779はSAMLを有効にしたNetScaler環境を標的にする
影響の有無はアプライアンスの構成によって決まる。
Citrixによると、影響を受けるNetScaler ADCまたはNetScaler Gatewayの環境は、SAMLサービスプロバイダーまたはSAMLアイデンティティープロバイダーのいずれかとして構成されている必要がある。管理者は、次のエントリが構成に含まれているか確認できる。
add authentication samlActionSAMLサービスプロバイダー用。add authentication samlIdPProfileSAMLアイデンティティープロバイダー用。
Citrixの付属する技術ガイダンスでは、GatewayでSAML認証を使用する環境や、認証、認可、監査機能を使用する環境もこの問題に関連すると説明している。
CVE-2026-88779は、メモリーバッファーの範囲内での操作に対する不適切な制限を示すCWE-119に分類されている。
Citrixは、サービス拒否状態を引き起こす標的型の悪用を確認している。同社はリモートコード実行や顧客データの完全性への影響を確認していない。
この区別は重要だ。CVE-2026-88779は、今年初めに公表された別のNetScalerの脆弱性に続くものだが、それらとは悪用の条件や影響が異なる。
アップデートが必要なNetScalerのバージョン
Citrixは、SAMLの前提条件を満たす場合に影響を受ける顧客管理バージョンとして、次を挙げている。
- NetScaler ADCおよびNetScaler Gateway 14.1:14.1-73.41より前のバージョン。
- NetScaler ADCおよびNetScaler Gateway 13.1:13.1-64.28より前のバージョン。
- NetScaler ADC 14.1-FIPS:14.1-73.41 FIPSより前のバージョン。
- NetScaler ADC 13.1-FIPSおよび13.1-NDcPP:13.1-37.282より前のバージョン。
組織は、記載されたビルドまたはそれ以降のサポート対象リリースにアップグレードする必要がある。
顧客管理のNetScalerインスタンスを使用するSecure Private Access Hybrid環境も影響を受けるため、該当するNetScalerのアップグレードが必要になる。
Gateway ServiceやCitrix管理のAdaptive Authenticationなど、Citrix管理のクラウドサービスは別途対応される。Citrixによると、これらの管理サービスには必要なアップデートを同社が自ら適用する。
先週のNetScalerパッチだけでは不十分
先週、CVE-2026-88771からCVE-2026-88778の公表を受けてNetScalerアプライアンスにパッチを適用した組織も、再度アップデートが必要になる可能性がある。
これらの以前の脆弱性は、NetScaler 14.1-73.37および13.1-64.23から修正された。CVE-2026-88779には、それぞれ14.1-73.41または13.1-64.28が必要になる。
Citrixは、新たなSAMLの前提条件を満たす環境の顧客に対し、以前のNetScalerセキュリティアップデートをすでに適用している場合でも、CVE-2026-88779向けの新しいリリースをインストールするよう明確に警告している。
そのため、SAMLが構成されているかを確認するのと同じくらい、正確なビルド番号を確認することが重要になる。
Citrix、仮想パッチによる一時的な保護を提供
Citrixは、組織が影響を受けるシステムを検証してアップグレードを準備する間、露出を低減できるGlobal Deny Listシグネチャーもリリースした。
この緩和策は、次の特定のサポート対象ビルドにのみ適用される。
- NetScaler 14.1のうち、14.1-73.37以降で14.1-73.41より前のバージョン。
- NetScaler 13.1のうち、13.1-64.23以降で13.1-64.28より前のバージョン。
シグネチャーを使用するには、Virtual Patchingを有効にしたNetScaler Consoleオンプレミス版(Cloud Connect経由)またはNetScaler Consoleサービスが必要になる。
管理者はshow appfw signaturesを実行し、Default Signaturesの暗号化バージョンが少なくともv24であることを確認できる。Citrixは、Global Deny Listのカウンターをstat denylist global AAA_REQUESTで確認し、ルールが評価されていることを検証することも推奨している。
Citrixは、このシグネチャーを修正済みソフトウェアのインストールに代わるものではなく、緩和策として位置付けている。
今すぐ実施すべき防御策
NetScalerを担当するセキュリティチームは、次の4つの対応を優先すべきだ。
- SAML構成を確認する:アプライアンスに
samlActionまたはsamlIdPProfileのエントリが存在し、CVEの前提条件を満たしているかを確認する。 - 正確なビルド番号を確認する:以前のNetScalerゼロデイに対応するパッチを適用済みのシステムも、CVE-2026-88779に対しては依然として脆弱な可能性がある。
- 新しい修正済みリリースにアップグレードする:該当する場合は、14.1-73.41、13.1-64.28、または対応するFIPSおよびNDcPPビルドに移行する。
- 不審な活動を確認する:異常なサービスクラッシュ、繰り返し発生する可用性の問題、その他の悪用の兆候を調査し、侵害が疑われる場合は確立されたインシデント対応手順に従う。
CitrixのGlobal Deny Listに一時的に依存している組織は、完全なソフトウェアアップグレードを予定に入れる一方で、シグネチャーがインストールされ有効になっていることを確認すべきだ。
CVE-2026-88779は、9月下旬に公表されたNetScalerのRCEゼロデイ、CVE-2026-88771およびCVE-2026-88772とは別の脆弱性だ。そのインシデントにすでに対応した防御担当者は、当時のパッチによって今回新たに公表されたSAMLの欠陥も修正されると考えてはならない。
関連記事: Citrixが最近修正した2件のNetScaler RCEゼロデイは、CVE-2026-88779が公表される前に攻撃者によって世界規模で悪用されていた。





