
企業のリモート接続の「玄関口」として広く使われているCitrixの「NetScaler ADC」と「NetScaler Gateway」で、また新たなセキュリティホールが見つかり、すでに標的型の攻撃に悪用されていると、The Hacker Newsが報じました。Citrixは修正のための更新プログラムを公開しています。
何が起きたのか
問題の欠陥は「CVE-2026-88779」(CVEは世界共通の脆弱性の管理番号)で、深刻度を示すCVSSスコア(最大10.0)は8.7と「高」の評価です。内容は「メモリオーバーフロー」、つまり機器が扱えるメモリの範囲を超えてデータが書き込まれてしまう不具合です。修正パッチが出る前から攻撃に使われていた「ゼロデイ」(対策が存在しない段階で悪用される欠陥)にあたります。
SAML認証が止まる、とは
報道の見出しによれば、この欠陥を突かれると「SAML」を使った環境が使えなくなる(オフラインになる)おそれがあるとされています。SAMLとは、一度のログインで複数の社内システムやクラウドサービスに入れる「シングルサインオン」で使われる仕組みです。ここが止まると、社員がリモートから業務システムにログインできなくなるなど、業務への影響が出かねません。なお、攻撃の詳しい手口や被害の範囲は、現時点で私たちが確認できた範囲では十分に明らかになっていません。
私たちが取るべき対策
NetScalerは9月下旬以降、別の欠陥でも悪用が相次いでおり、arigato.newsでも取り上げてきました。利用している組織のIT担当者は、Citrixが公開した最新版へ速やかに更新し、あわせて不審なアクセスや見覚えのない設定変更がないかを点検してください。個人の方が直接操作する製品ではありませんが、勤務先や取引先のVPNの裏側で使われている可能性があります。会社から再ログインや接続停止の案内があれば、その指示に従いましょう。