Citrix NetScaler ADC / Gateway に、認証なしでサービスを止められる脆弱性が公表されました。
Citrix(Cloud Software Group)が CTX697174 として公表し、CVE.orgへの公開は2026年10月4日です。CISAも同じ日に既知の悪用された脆弱性(KEV)へ追加しました。CVE番号は CVE-2026-88779、種別はメモリ破壊(CWE-119)によるサービス拒否(DoS)です。
前提は、機器が SAML SP または SAML IdP として構成されていることです。そうでなければ、この脆弱性の前提は満たされません。
今すぐ行う対策
- ✓まず自分の NetScaler が SAML SP / SAML IdP かを確認する。設定に `add authentication samlAction`(SP)か `add authentication samlIdPProfile`(IdP)があれば前提を満たす
- ✓満たすなら、対策済みのバージョンへ更新する。14.1 は 14.1-73.41 以降、13.1 は 13.1-64.28 以降。FIPS は 14.1-73.41 FIPS 以降、13.1-FIPS と 13.1-NDcPP は 13.1-37.282 以降
- ✓★9月27日の更新(14.1-73.37 / 13.1-64.23 など)を済ませた機器も、今回は対象に入る。73.37 は 73.41 より前の版、64.23 は 64.28 より前の版だから
- ✓Citrixの告知が示している対処は更新です。回避策は書かれていません。更新できるまでの間は、SAMLを使う仮想サーバーを外部に公開している範囲を確認する
- ✓CISAはKEVの対処期限を2026年10月7日に設定している。米国の連邦機関に課された期限だが、民間でも日程の目安になる
何が起きたか(日付つき)
9月27日:NetScaler に8件の脆弱性(CVE-2026-88771〜88778)が公表され、うち2件(88771・88772)はCitrix自身が「悪用を確認した」と書いています。修正は 14.1-73.37 / 13.1-64.23 でした。
10月4日:新たに CVE-2026-88779 が公表されました。修正は 14.1-73.41 / 13.1-64.28 で、版番号が上がっています。
つまり9月27日の更新だけでは、今回の件には足りません。
影響を受ける条件と版
- ▸前提条件(Citrixの記述):NetScaler ADC または NetScaler Gateway が SAML SP または SAML IdP として構成されている
- ▸影響:メモリ破壊からサービス拒否(DoS)。CVSS v4.0 のベクタは `AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H`。ネットワーク越し・認証なし・ユーザー操作なしで、可用性だけが大きく損なわれる評価です
- ▸影響を受ける版:14.1 の 14.1-73.41 より前、13.1 の 13.1-64.28 より前、14.1-FIPS の 14.1-73.41 FIPS より前、13.1-FIPS と 13.1-NDcPP の 13.1-37.282 より前
- ▸対象は顧客管理のNetScaler。Citrixが管理するクラウドサービスと Adaptive Authentication は Citrix 側で更新されます
- ▸★Secure Private Access のハイブリッド構成でNetScalerを使っている場合も対象です。そのNetScalerを推奨版へ更新する必要があります
自分の機器がSAMLかを確かめる
Citrixは「設定の中に、次のどちらかの行があるか」を見るよう案内しています。SP と IdP のどちらでも前提を満たします。
SAML SP : add authentication samlAction ...
SAML IdP : add authentication samlIdPProfile ...
# 例(当サイトの書き方。Citrixの指示は「設定を調べる」まで)
grep -E "add authentication (samlAction|samlIdPProfile)" /nsconfig/ns.confどちらの行も無ければ、この脆弱性の前提は満たしません。ただし9月27日の件(88771 は既定の構成でも対象)は別なので、更新自体は止めないでください。
悪用について、分かっていることと分からないこと
CISAは10月4日にKEVへ追加しています(ランサムウェアでの使用は「Unknown」)。
一方で、CVE-2026-88779 のCitrix告知(CTX697174)には、悪用を確認したという記述はありません。悪用を確認したと書いているのは9月27日の告知(CTX697096)の 88771 と 88772 です。
悪用の具体的な手口や規模は公開されていません。KEVに載った事実だけを根拠に、「どこかで実際に使われている」と受け止めて急いでください。
確認できなかったこと
- ▸NVDはまだ分析前(Received)で、掲載されているCVSSはCNAによる v4.0 の 8.7 だけです。NISTによる v3.1 の評価はまだありません。本記事はCitrixの v4.0 8.7(HIGH)を採っています
- ▸Citrixのブログ記事(告知から案内されているもの)は、取得時にアクセスが拒否され、読めていません。本記事の内容は告知本体(CTX697174・CTX697096)と、NVD・CVE.org・CISAの記載に基づきます
- ▸SAML構成がどのくらいの数のNetScalerで使われているかは、確認できる資料がありません
9月27日の件(88771〜88778)は、この記事とは別の告知(CTX697096)です。今回の更新とあわせて、その前提条件(DTLS・HTTP・AAAなど)も自分の構成で確認してください。7月に扱った NetScaler の別件は、下の根拠リンクの最後から読めます。
共有するならこの3行
- ▸NetScaler(旧Citrix ADC/Gateway)に、認証なしで止められる脆弱性 CVE-2026-88779。CISAのKEVにも載った。前提は SAML SP / IdP 構成
- ▸★9月27日に 14.1-73.37 / 13.1-64.23 へ上げた機器も対象。今回の修正は 14.1-73.41 / 13.1-64.28 以降
- ▸自分の設定に `add authentication samlAction` か `samlIdPProfile` があるかを確認し、あれば更新する
根拠にしたページ
- Citrix:NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2026-88779(CTX697174。前提条件・影響版・修正版・確認手順)↗
- Citrix:Security Bulletin for CVE-2026-88771〜88778(CTX697096。9月27日の8件と、悪用確認の記述)↗
- CISA:既知の悪用された脆弱性カタログ(CVE-2026-88779。2026年10月4日追加)↗
- NVD:CVE-2026-88779(分析前の状態で、CVSSはCNAの v4.0 のみ)↗
- CVE.org:CVE-2026-88779(2026年10月4日公開)↗
- forsmile:NetScaler の別の脆弱性を扱った記事(2026年7月)→
