Citrix、攻撃で悪用されているNetScaler SAMLのゼロデイにパッチ:CVE-2026-88779 | Codebook|Security News
Codebook|Security News > Articles > Threat Report > デイリーサイバーアラート > Citrix、攻撃で悪用されているNetScaler SAMLのゼロデイにパッチ:CVE-2026-88779

デイリーサイバーアラート

Silobreaker-CyberAlert

ゼロデイ

脆弱性

Citrix、攻撃で悪用されているNetScaler SAMLのゼロデイにパッチ:CVE-2026-88779

佐々山 Tacos

佐々山 Tacos

2026.10.05

Citrix、攻撃で悪用されているNetScaler SAMLのゼロデイにパッチ:CVE-2026-88779

BleepingComputer – October 4, 2026

Citrixが、NetScalerにおける新たな脆弱性CVE-2026-88779に関する緊急アップデートをリリース。すでにゼロデイ攻撃で悪用されている同脆弱性はDoSを引き起こすものと説明されているが、リモートコード実行にも悪用可能かどうかを複数の研究者が調査中だという。

 

CVE-2026-88779はDoSにつながる恐れのあるメモリオーバーフローの脆弱性で、GatewayまたはAAA機能でSAML認証を使用しているNetScaler ADCおよびNetScaler Gatewayアプライアンスが影響を受ける。Citrixは現地時間10月4日早朝、同脆弱性を修正するためにNetScaler ADCおよびNetScaler Gatewayの14.1-73.41および13.1-64.28をリリースし、可及的速やかにこれらのアップデートをインストールするよう呼びかけた。

 

Citrixは脆弱性のアドバイザリとは別にリリースしたブログ記事において、脆弱なNetScalerデプロイメントにおける標的型攻撃を観測したと認めている。同社の分析によると、CVE-2026-88779はサービスの可用性に影響を及ぼすとみられるものの、顧客データの完全性に対する影響は特定されなかったという。

 

Citrixはつい最近、同じく悪用が確認済みの脆弱性CVE-2026-88771、CVE-2026-88772に対するアップデートをリリース済み。しかし、これらの脆弱性に対処するためにNetScalerデバイスをアップグレードした組織も、CVE-2026-88779を修正するため再びアップグレードを行う必要がある。

 

CitrixはCVE-2026-88779をDoSの脆弱性と説明しているものの、複数のNetScalerの管理者や、Kevin Beaumont氏などのサイバーセキュリティ研究者らが観測した活動は、この脆弱性がリモートコード実行にも悪用可能であることを示唆している。

 

Beaumont氏は、CVE 2026-88771〜CVE 2026-88778の脆弱性に対してパッチ済みのNetScaler 13.1および14.1のハニーポットが、複数のIPアドレスからリクエストを受け取った後にクラッシュしたと報告。その後、ハニーポットのうちの1つがダウンロードされたマルウェアペイロードを実行していることを発見したことから、攻撃者の活動が単なるDoSにはとどまらないようだと伝えた。Beaumont氏は、かつて同じく当初はDoSと説明されたものののちにRCEにも悪用可能であることが示されたCVE-2025-6543と、今回のゼロデイCVE-2026-88779との類似性も指摘している。

Dell、CSMにおけるCVSS 10.0の脆弱性2件について警告 可及的速やかなパッチ適用を呼びかけ:CVE-2026-63688、CVE-2026-63692

BleepingComputer – October 2, 2026

Dellは10月1日、Container Storage Modules(CSM)における重大な脆弱性CVE-2026-63688およびCVE-2026-63692を修正。いずれもCVSSスコアは10.0と評価されており、可及的速やかなアップグレードが推奨されている。

 

CSMは、Dellの主要なストレージプラットフォーム(PowerStore、PowerScale、PowerFlex、PowerMax、およびUnity XT)に対応しており、Kubernetes向けの標準的なコンテナ・ストレージ・インターフェース(CSI)ドライバーの機能を拡張するもの。Dellによれば、CVE-2026-63688およびCVE-2026-63692はいずれもDell CSM Authorizationセキュリティモジュールで発見されており、認証の欠落に起因するという。同社は両脆弱性に関する概要の中で、「認証されていない攻撃者によって、認証サービスに対する完全な管理権限が取得され、すべてのテナントにわたるストレージリソースへの不正アクセスや操作が可能になる恐れがあるため、この脆弱性はCriticalと評価される」と記している。

 

Dellはこれら2件と併せて、同じ日にさらに11件の脆弱性を修正。これには、同じくCriticalと評価される以下の脆弱性も含まれる。

  • CVE-2026-67269:不適切な特権管理の脆弱性。権限の低いリモートの攻撃者に悪用された場合、クラスターノード上での特権昇格およびrootアクセスの取得が可能になる恐れがある。
  • CVE-2026-54472:ハードコードされた認証情報使用の脆弱性。認証されていないリモートの攻撃者に悪用された場合、暗号的に有効な管理者トークンを偽造され、CSM Authorizationプロキシへの不正な管理者アクセスを取得される恐れがある。
  • CVE-2026-61421:ハードコードされた暗号鍵使用の脆弱性。認証されていないリモートの攻撃者に認証トークンを偽造され、管理者権限を取得される恐れがある。
  • CVE-2026-67273:テンプレートエンジンで使用される特殊な要素の不適切な無効化の脆弱性。リモートアクセス権限を持つ権限の低い攻撃者に悪用された場合、特権昇格・情報漏洩・不正なRBAC改ざんにつながる恐れがある。

 

Dellは顧客に対し、「できるだけ早急にアップグレードを行うことを推奨します」として、1.18.0以降のバージョンへアップデートするよう呼びかけている。

 

同社はこれらの脆弱性が攻撃で悪用されたとは述べていないものの、ここ数年間で同社製品の脆弱性は国家支援型ハッカーに度々悪用されてきた。例えば、dbutilドライバーにおけるCVE-2021-21551は北朝鮮関連のハッキンググループLazarusにより悪用されていたほか、Dell RecoverPoint for Virtual MachinesにおけるCVE-2026-22769は、中国との繋がりが疑われるグループUNC6201により悪用されていたとの報告がある。

Special Feature特集記事

Cyber Intelligenceサイバーインテリジェンス

Security情報セキュリティ