Citrixは、NetScaler ADCアプライアンスおよび安全なリモートアクセス向けNetScaler Gatewayソリューションに存在する、識別子CVE-2026-107406の重大な脆弱性についてIT管理者に警告し、推奨される更新プログラムを直ちにインストールするよう呼びかけた。この問題はメモリー境界外書き込みの不具合に起因し、標的デバイス上でリモートコマンドを実行したり、デバイスを停止させるサービス拒否状態を引き起こしたりするために悪用される可能性がある。
ただし、すべてのNetScaler導入環境が必ずしも危険にさらされるわけではない。脆弱性の悪用には、SAML(Security Assertion Markup Language)プロトコルにおけるアイデンティティープロバイダーまたはサービスプロバイダーとして動作するようデバイスが構成されていることが条件となる。Citrixは、セキュリティ情報の公開時点で、実際の攻撃において未修正の脆弱性が悪用されている証拠はないと述べたが、影響を受ける顧客に対し、セキュリティ情報を確認し、できるだけ早くシステムをアップグレードするよう促した。
Citrixが推奨するバージョン
同社は、問題に対処するバージョンとして、以下またはそれ以降を指定した。
- NetScaler ADCおよびNetScaler Gateway 14.1-73.46以降。
- NetScaler ADCおよびNetScaler Gateway 13.1-64.29、および13.1ブランチのそれ以降のバージョン。
- NetScaler ADC 14.1-FIPSの14.1-73.46 FIPS、および14.1-FIPSブランチのそれ以降のバージョン。
- NetScaler ADC 13.1-FIPSおよび13.1-NDcPPの13.1.37.283、および両ブランチのそれ以降のバージョン。
なぜこの警告が重要なのか
Shadowserverは、インターネット上でNetScalerのフィンガープリントを示す21,000を超えるIPアドレスを観測しており、その中には1,500を少し超えるGatewayインスタンスと、約20,000台のNetScaler ADCが含まれている。この数字は、実際に公開されているシステム、ハニーポット、または更新済みのシステムに該当するデバイスの数を示すものではなく、すべてがSAML関連の設定を使用していることを証明するものでもないが、潜在的な露出範囲の大きさを示している。
修正の優先度が高いのは、NetScalerの脆弱性が近年悪用されてきた実績があるためだ。3月には、攻撃者が悪用を開始する数日前に、Citrixは識別子CVE-2026-3055およびCVE-2026-4368の2件の脆弱性に対処するよう顧客に呼びかけた。9月には、リモートコマンド実行が可能なゼロデイ脆弱性CVE-2026-88771およびCVE-2026-88772に対する更新プログラムを公開した。これらは、Webシェルやトンネリング用マルウェアの展開、認証情報の窃取、root権限でのアクセス、内部ネットワーク内での横展開に悪用された。
また、Citrixは今月初め、サービス拒否の脆弱性CVE-2026-88779に対する緊急更新プログラムを公開した。その後、研究者やシステム管理者は、この脆弱性がリモートコマンド実行にも悪用される可能性があると述べた。情報筋によると、米国サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)は、2021年11月以降、Citrix製品で実際に悪用されている27件の脆弱性を登録しており、そのうち7件はランサムウェア攻撃に関連している。
実務上、NetScaler管理者はまずSAML設定が有効になっているかを確認し、次にバージョンブランチをCitrixのガイダンスと照合して、適切な更新プログラムを適用する必要がある。今回の脆弱性について悪用が確認されていないからといって、延期が安全だという意味ではない。特に、同製品の過去の脆弱性は、警告から短期間で悪用へと移行しているためだ。