FORSMILE
EN
セキュリティ2026/10/05

【緊急】NetScaler ADC/Gateway CVE-2026-88779:SAML構成なら 14.1-73.41 へ — 9/27の 73.37 では足りず、認証なしでDoS

NetScaler ADC / Gateway のメモリ破壊の脆弱性 CVE-2026-88779 が10月4日に公表され、CISAがKEVへ追加しました。影響は認証なしのサービス停止(DoS)で、前提は SAML SP または SAML IdP の構成です。修正は 14.1-73.41 / 13.1-64.28 以降。9月27日の8件に備えて 73.37 や 64.23 へ上げた機器も、再度の更新が必要です。

← ブログ一覧へ / Back to Blog

Citrix NetScaler ADC / Gateway に、認証なしでサービスを止められる脆弱性が公表されました。
Citrix(Cloud Software Group)が CTX697174 として公表し、CVE.orgへの公開は2026年10月4日です。CISAも同じ日に既知の悪用された脆弱性(KEV)へ追加しました。CVE番号は CVE-2026-88779、種別はメモリ破壊(CWE-119)によるサービス拒否(DoS)です。
前提は、機器が SAML SP または SAML IdP として構成されていることです。そうでなければ、この脆弱性の前提は満たされません。

⚠ CVE Score — 高危険度 / HIGH
8.7HIGHCVSS v4.0CVE-2026-88779

今すぐ行う対策

  • ✓まず自分の NetScaler が SAML SP / SAML IdP かを確認する。設定に `add authentication samlAction`(SP)か `add authentication samlIdPProfile`(IdP)があれば前提を満たす
  • ✓満たすなら、対策済みのバージョンへ更新する。14.1 は 14.1-73.41 以降、13.1 は 13.1-64.28 以降。FIPS は 14.1-73.41 FIPS 以降、13.1-FIPS と 13.1-NDcPP は 13.1-37.282 以降
  • ✓★9月27日の更新(14.1-73.37 / 13.1-64.23 など)を済ませた機器も、今回は対象に入る。73.37 は 73.41 より前の版、64.23 は 64.28 より前の版だから
  • ✓Citrixの告知が示している対処は更新です。回避策は書かれていません。更新できるまでの間は、SAMLを使う仮想サーバーを外部に公開している範囲を確認する
  • ✓CISAはKEVの対処期限を2026年10月7日に設定している。米国の連邦機関に課された期限だが、民間でも日程の目安になる

何が起きたか(日付つき)

9月27日:NetScaler に8件の脆弱性(CVE-2026-88771〜88778)が公表され、うち2件(88771・88772)はCitrix自身が「悪用を確認した」と書いています。修正は 14.1-73.37 / 13.1-64.23 でした。
10月4日:新たに CVE-2026-88779 が公表されました。修正は 14.1-73.41 / 13.1-64.28 で、版番号が上がっています。
つまり9月27日の更新だけでは、今回の件には足りません。

影響を受ける条件と版

  • ▸前提条件(Citrixの記述):NetScaler ADC または NetScaler Gateway が SAML SP または SAML IdP として構成されている
  • ▸影響:メモリ破壊からサービス拒否(DoS)。CVSS v4.0 のベクタは `AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H`。ネットワーク越し・認証なし・ユーザー操作なしで、可用性だけが大きく損なわれる評価です
  • ▸影響を受ける版:14.1 の 14.1-73.41 より前、13.1 の 13.1-64.28 より前、14.1-FIPS の 14.1-73.41 FIPS より前、13.1-FIPS と 13.1-NDcPP の 13.1-37.282 より前
  • ▸対象は顧客管理のNetScaler。Citrixが管理するクラウドサービスと Adaptive Authentication は Citrix 側で更新されます
  • ▸★Secure Private Access のハイブリッド構成でNetScalerを使っている場合も対象です。そのNetScalerを推奨版へ更新する必要があります

自分の機器がSAMLかを確かめる

Citrixは「設定の中に、次のどちらかの行があるか」を見るよう案内しています。SP と IdP のどちらでも前提を満たします。

text
SAML SP  : add authentication samlAction ...
SAML IdP : add authentication samlIdPProfile ...

# 例(当サイトの書き方。Citrixの指示は「設定を調べる」まで)
grep -E "add authentication (samlAction|samlIdPProfile)" /nsconfig/ns.conf

どちらの行も無ければ、この脆弱性の前提は満たしません。ただし9月27日の件(88771 は既定の構成でも対象)は別なので、更新自体は止めないでください。

悪用について、分かっていることと分からないこと

CISAは10月4日にKEVへ追加しています(ランサムウェアでの使用は「Unknown」)。
一方で、CVE-2026-88779 のCitrix告知(CTX697174)には、悪用を確認したという記述はありません。悪用を確認したと書いているのは9月27日の告知(CTX697096)の 88771 と 88772 です。
悪用の具体的な手口や規模は公開されていません。KEVに載った事実だけを根拠に、「どこかで実際に使われている」と受け止めて急いでください。

確認できなかったこと

  • ▸NVDはまだ分析前(Received)で、掲載されているCVSSはCNAによる v4.0 の 8.7 だけです。NISTによる v3.1 の評価はまだありません。本記事はCitrixの v4.0 8.7(HIGH)を採っています
  • ▸Citrixのブログ記事(告知から案内されているもの)は、取得時にアクセスが拒否され、読めていません。本記事の内容は告知本体(CTX697174・CTX697096)と、NVD・CVE.org・CISAの記載に基づきます
  • ▸SAML構成がどのくらいの数のNetScalerで使われているかは、確認できる資料がありません

9月27日の件(88771〜88778)は、この記事とは別の告知(CTX697096)です。今回の更新とあわせて、その前提条件(DTLS・HTTP・AAAなど)も自分の構成で確認してください。7月に扱った NetScaler の別件は、下の根拠リンクの最後から読めます。

共有するならこの3行

  • ▸NetScaler(旧Citrix ADC/Gateway)に、認証なしで止められる脆弱性 CVE-2026-88779。CISAのKEVにも載った。前提は SAML SP / IdP 構成
  • ▸★9月27日に 14.1-73.37 / 13.1-64.23 へ上げた機器も対象。今回の修正は 14.1-73.41 / 13.1-64.28 以降
  • ▸自分の設定に `add authentication samlAction` か `samlIdPProfile` があるかを確認し、あれば更新する

根拠にしたページ

🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles
【注意】富士フイルム・シャープ複合機 CVE-2026-78249:対策済みファームへ更新し管理者パスワードを変更 — 機器内部の重要な情報が読み出される2026/09/30【修正版なし】Authlib CVE-2026-96760:JWSのJSON形式で署名検証が丸ごと飛ぶ — 1.8.0も未修正、deserialize()を避けて回避する2026/09/29【対象は2機種】バッファロー WSR-300HP・WEX-G300 CVE-2026-86530:判断は版番号で、Ver.2.55/Ver.1.71 より前なら今日更新2026/09/28【緊急】F5 BIG-IP APM CVE-2026-94127:OAuth認可サーバ構成なら今日対処 — 認証不要でリモートコード実行、CISAの期限は9月25日2026/09/24【緊急】Zyxel GS1900スイッチ CVE-2026-7273:10機種のファームウェアを即更新 — 48か国996台が侵入済み、うち564台は初期パスワードのまま2026/09/23