Citrix、NetScalerの重大な脆弱性に緊急パッチを勧告
CVE-2026-107406はメモリオーバーフローの脆弱性で、リモートコード実行やサービス拒否攻撃に悪用される可能性がある。
Citrixは、NetScaler ADCとNetScaler Gatewayに影響する重大な脆弱性、CVE-2026-107406に対するパッチを直ちに適用するようIT管理者に呼びかけた。この件はbleepingcomputer.comが報じた。
CVE-2026-107406はメモリオーバーフローの脆弱性で、リモートコード実行やサービス拒否攻撃に悪用される可能性がある。影響を受けるのは、SAMLアイデンティティープロバイダーまたはサービスプロバイダーとして構成されているアプライアンスのみだ。
Citrixは、この速報の公開時点でCVE-2026-107406を悪用した未修正の攻撃は確認されていないと述べている。
同社は、NetScaler ADCとNetScaler Gatewayの14.1-73.46以降、13.1-64.29以降、14.1-FIPS 14.1-73.46 FIPS以降、13.1-FIPS/13.1-NDcPP 13.1.37.283以降へのアップグレードを推奨している。
過去のNetScaler脆弱性
Shadowserverは、インターネット上にNetScalerのフィンガープリントが露出している21,000以上のIPアドレスを追跡しており、その中には1,500余りのGatewayインスタンスと20,000近いNetScaler ADCアプライアンスが含まれる。2026年3月には、CitrixがNetScalerの2件の問題(CVE-2026-3055とCVE-2026-4368)へのパッチ適用を呼びかけ、数日後に攻撃者による悪用が始まった。2026年9月には、活発に悪用されている2件のNetScalerリモートコード実行ゼロデイ(CVE-2026-88771とCVE-2026-88772)に対するセキュリティ更新を公開し、同月にはNetScalerのサービス拒否ゼロデイ(CVE-2026-88779)に対する緊急更新も行った。CISAは2021年11月以来、活発に悪用されたCitrixの脆弱性27件を指摘しており、そのうち7件はランサムウェア攻撃で悪用されている。
よくある質問
どのバージョンにアップグレードすればよいですか?
NetScaler ADCとNetScaler Gatewayの14.1-73.46以降、13.1-64.29以降、14.1-FIPS 14.1-73.46 FIPS以降、13.1-FIPS/13.1-NDcPP 13.1.37.283以降が推奨されている。
どのNetScalerアプライアンスが影響を受けますか?
SAMLアイデンティティープロバイダーまたはサービスプロバイダーとして構成されているアプライアンスのみが影響を受ける。
すでに悪用されていますか?
Citrixは、速報の公開時点でCVE-2026-107406を悪用した未修正の攻撃は確認されていないと述べている。