米Citrix(シトリックス)は、企業向けの通信装置「NetScaler ADC」と「NetScaler Gateway」に見つかった、重大なセキュリティホールを修正する更新プログラムを公開しました。海外メディアのThe Hacker Newsが報じています。同じ製品で重大な欠陥が見つかるのは「またか」という状況で、先日も別の欠陥が実際の攻撃に使われたと伝えられたばかりです。
何が起きたのか
今回の欠陥は「CVE-2026-107406」と番号が付けられたもので、メモリの扱いに誤りがある「メモリオーバーフロー」型です。Citrixの説明によると、特定の設定条件のもとで、攻撃者が遠隔から任意のプログラムを実行できる「RCE(遠隔コード実行)」、または装置を止めてしまう「DoS(サービス拒否)」につながるおそれがあります。見出しでは、SAML(シングルサインオンなどに使われる認証の仕組み)を使った環境が対象とされています。
なぜ重要なのか
NetScalerは、社外から社内システムへ安全につなぐ入口や、アクセスを振り分ける役割を担う装置です。いわば会社の「玄関」にあたるため、ここを乗っ取られると内部のネットワークへ入り込まれる危険があります。なお、今回の欠陥がすでに攻撃に悪用されているかどうかなど、詳しい点は現時点で私たちが確認できた範囲では十分に明らかになっていません。
私たちが取るべき対策
NetScalerを運用している組織のIT担当者は、自社の製品バージョンと設定(SAMLの利用有無など)を確認し、Citrixが公開した最新の更新プログラムをできるだけ早く適用してください。管理画面を不必要にインターネットへ公開していないかの見直しも有効です。一般の利用者が直接操作する製品ではありませんが、勤務先でVPNなどを使っている場合は、会社のIT部門から更新の案内が出ていないか気にかけておくとよいでしょう。
出典: The Hacker News「Citrix Patches Critical NetScaler Flaw That Could Enable RCE in SAML Deployments」