速報
CVE-2026-88779 — NetScaler ADC/GatewayのSAML構成で起きるメモリ破損(DoS・悪用確認済み)の解説と対応策
CVE-2026-88779は、SAMLのSPまたはIdPとして構成したNetScaler ADC/Gatewayで、認証なしにサービス停止(DoS)を起こせるメモリ破損(CWE-119)です。2026年10月3日に修正ビルド(14.1-73.41/13.1-64.28ほか)が公開され、CISAは10月4日にKEVへ追加しました。9月27日の修正ビルドでは直っていません。
実際に悪用が確認されている脆弱性(CISA KEV掲載)の速報解説です。何が起きるのか・影響範囲・対応策を、攻撃の再現手順は伏せて防御目線でまとめます。
- CVE
- CVE-2026-88779(ベンダー公告 CTX697174)
- 重大度
- ベンダー:High/CVSS v4.0 8.7(NVDは未分析。v3.1の採点なし)
- 種別
- メモリ破損(CWE-119:バッファの境界外への操作)
- 影響
- ベンダーの分類はサービス停止(DoS)。コード実行の可能性は研究者が調査中
- 前提条件
- 認証不要・利用者の操作不要。SAML SPまたはSAML IdPとして構成している機器
- 対象
- NetScaler ADC/NetScaler Gateway 14.1・13.1、および FIPS/NDcPP 版の修正前ビルド
- 修正
- 2026年10月3日公開の 14.1-73.41/13.1-64.28 ほか(9月27日の修正ビルドでは未修正)
- 悪用状況
- CISA KEV 掲載(2026年10月4日追加・是正期限 10月7日)。フォレンジックのトリアージが求められる対象
放置の危険度
ベンダーは、対策前のNetScaler環境への標的型攻撃を確認しており、DoSにつながり得るとしています。NetScaler GatewayはVPNやリモートアクセスの入口として使われるため、止まると外部からの業務がまとめて止まります。同じ製品では9月以降、CVE-2026-19490(認証回避)、CVE-2026-88771/88772(コード実行)と、悪用された脆弱性が続いています。攻撃者がこの製品を継続して狙っている前提で対応してください。
どんな脆弱性か
SAMLは、別のシステムで済ませたログインの結果を受け渡して、利用者を認証する仕組みです。NetScalerは、ログインを受け付ける側(SP)としても、ログインの結果を発行する側(IdP)としても動かせます。ベンダーの公告によれば、このSAMLの処理を有効にした機器に、メモリの範囲外を操作してしまう欠陥(CWE-119)がありました。当サイトは具体的な悪用方法を記載しません。
ベンダーの分類はサービス停止(DoS)で、CVSS v4.0のベクトルも「認証不要・影響は可用性のみ」です。ベンダーは、顧客データの完全性への影響は確認していないとしています。一方で、DoSにとどまらずコード実行に使われた可能性を示す観測が研究者から報告されています。この点は調査中で、確定していません。
ベンダーの見解(公告・ブログ)
- 分類はメモリ破損によるサービス停止(DoS)
- 対策前の環境への標的型攻撃を確認
- 顧客データの完全性への影響は確認していない
研究者の観測(報道による)
- 更新済みのおとり環境でも、不正なプログラムが実行されたとの報告がある
- この脆弱性によるコード実行かどうかは調査中
- 同じSAML構成の CVE-2026-8452 も、DoSとして公表された後にコード実行につながるとの分析が出た
14.1-73.37 より前:88771/88772 も 88779 も未修正
→ 更新に加えて、侵入の有無を調べる
14.1-73.37(9/27の修正):88779 は未修正
→ SAMLを使っていれば、もう一度更新
14.1-73.41 以降(10/3の修正):今回の公告の対象外
→ 13.1系は 13.1-64.28 以降が同じ位置
影響範囲
| 系列 | 影響を受けるビルド | 修正ビルド |
|---|---|---|
| NetScaler ADC/Gateway 14.1 | 14.1-73.41 より前 | 14.1-73.41 以降 |
| NetScaler ADC/Gateway 13.1 | 13.1-64.28 より前 | 13.1-64.28 以降 |
| NetScaler ADC 14.1-FIPS | 14.1-73.41 FIPS より前 | 14.1-73.41 FIPS 以降 |
| NetScaler ADC 13.1-FIPS/13.1-NDcPP | 13.1-37.282 より前 | 13.1-37.282 以降 |
- 前提条件は、SAML SP(設定に
add authentication samlAction)または SAML IdP(設定にadd authentication samlIdPProfile)として構成されていることです。 - NetScalerを使う Secure Private Access のハイブリッド構成も対象です。そのNetScalerは利用者が更新します。
- Citrixが管理するクラウドサービスとAdaptive Authenticationは、ベンダーが更新します。
- 公告に記載があるのは、サポート中の上記の系列だけです。サポートが終了した系列を使っているなら、サポート中の系列へ移ってください。
対応策
SAMLを使っているかを確認する
NetScalerの設定に add authentication samlAction(SAML SP)か add authentication samlIdPProfile(SAML IdP)があるかを確認します。どちらかがあれば今回の対象です。複数台あるなら、1台ずつ確認します(資産棚卸しチェックリスト)。
修正ビルドへ更新する(最優先)
自分の系列の修正ビルド(14.1-73.41/13.1-64.28/14.1-73.41 FIPS/13.1-37.282)以降へ更新します。9月27日の修正ビルド(14.1-73.37 など)を当てた機器も対象です。更新後は、稼働中のビルド番号を必ず確認してください。なお今回の公告(CTX697174)には、更新後のセッション終了などの追加作業は書かれていません。
すぐ更新できないなら、更新までの間をしのぐ
公告に回避策の記載はありません。報道によれば、ベンダーはブログで、更新までの一時的な対策としてNetScalerのGlobal Deny List(既知の攻撃元からの通信を拒否する機能)の利用を挙げています。更新の代わりにはなりません。
異常終了と侵入の有無を確認する
CISAはこのCVEをフォレンジックのトリアージ対象としています。まず、更新前に機器の異常終了(クラッシュ)や再起動が起きていなかったかを確認し、あればベンダーのサポートに連絡します。88771/88772 の修正が9月27日より後になった機器は、ベンダーの侵害が疑われる場合の手順(CTX694799)と、JPCERT/CCの注意喚起に載っている確認事項(Webサーバー設定の不審な変更、不審なファイル、不審な権限設定など)で調べます。
侵入の形跡があれば、更新だけで終わらせない
更新は脆弱性をふさぐだけで、すでに置かれたバックドアや盗まれた認証情報は残ります。機器の再構築、機器に保存された証明書・鍵とパスワードの入れ替え、機器を経由してログインしたアカウントの点検まで行います。手順の全体像は 脆弱性対応の実務手順 にまとめています。
同じ製品で直前に悪用された脆弱性:CVE-2026-88771/88772
ベンダーは2026年9月27日に8件の脆弱性を公表し、そのうち2件の悪用を確認しました。CISAは同日、両方をKEVに追加しています。
- CVE-2026-88771:入力検証の欠陥(CWE-20)。認証なしで任意のコマンドを実行できる。JPCERT/CCによれば、デフォルト構成を含むすべての構成が対象
- CVE-2026-88772:メモリ破損(CWE-119)。コード実行またはDoS。DTLSが有効な構成が対象で、GatewayのVPN仮想サーバーでは既定で有効
- 修正ビルドは 14.1-73.37/13.1-64.23 など。JPCERT/CCは、国内のNetScalerを対象とした攻撃試行が9月24日以降に観測されたとしています
- JPCERT/CCが紹介する脅威調査機関の報告によれば、88772 の悪用後に、Webシェルの設置など、アクセスを維持するための活動が確認されています
その前の9月9日には、CVE-2026-19490(Gateway・AAA仮想サーバー構成での認証回避)もKEVに追加されています。
当サイトの視点:「DoSだけ」と分類されていても、VPN機器では最優先で扱う
今回の脆弱性はベンダーの分類ではDoSで、EPSS(今後30日の悪用確率の推定)も0.3%と低く出ています。それでも当サイトは、コード実行の脆弱性と同じ優先度で扱うべきだと考えます。理由は3つあります。
1つ目に、NetScaler Gatewayは外部から社内へ入る入口で、止まること自体の影響が大きい。2つ目に、同じSAML構成の CVE-2026-8452 では、DoSとして公表された後に、コード実行につながるとの分析が公表されました。分類は後から変わり得ます。3つ目に、この製品では1か月で悪用された脆弱性が4件続いており、更新した直後にまた更新が必要になっています。
VPN機器を持つなら、月に何度でも緊急更新できる体制が前提です。それが難しいなら、機器を持ち続けるかどうかから考え直す必要があります(VPN機器の脆弱性から組織を守る)。
出典
- Cloud Software Group — CTX697174:Security Bulletin for CVE-2026-88779(2026年10月3日〔米国太平洋時間〕公開。前提条件・対象と修正ビルド・CVSS v4.0 8.7)
- NVD — CVE-2026-88779(10月5日時点でステータスは Received=未分析。CWE-119)
- CISA KEV — Known Exploited Vulnerabilities Catalog(2026年10月4日追加・是正期限 10月7日・フォレンジックのトリアージ対象)
- JPCERT/CC — CVE-2026-88771、CVE-2026-88772等に関する注意喚起(9月28日公開・10月2日更新。CVE-2026-88779 についての注意喚起は10月5日時点で未公表)/CVE-2026-8452に関する注意喚起
- IPA — NetScaler ADCおよびNetScaler Gatewayの脆弱性について(CVE-2026-88771、CVE-2026-88772等)
- 報道 — BleepingComputer(ベンダーのブログの記述と、コード実行の可能性に関する研究者の観測。本記事は事実関係と防御側の確認点のみを参照)
- FIRST — EPSS(2026年10月4日時点 0.0028)
次に読む
- 実務:VPN機器の脆弱性から組織を守る / 脆弱性対応の実務手順
- 判断:CVSS・EPSS・KEVで優先順位を決める
- 用語:バックドアとは / IOC(侵害の痕跡)とは / CVSSとは
よくある質問
QCVE-2026-88779で何が起きる?
ベンダー(Cloud Software Group)の公告によれば、NetScaler ADC/Gatewayのメモリ処理の欠陥(CWE-119)で、悪用されるとサービス停止(DoS)に至ります。CVSS v4.0のベクトルでは、認証も利用者の操作も不要で、影響は可用性のみとされています。CISAは2026年10月4日に、実際の悪用を確認したとしてKEVに追加しました。
Qどの機器が対象?
公告では、NetScaler ADCまたはNetScaler Gatewayが SAML SP(サービスプロバイダー)または SAML IdP(IDプロバイダー)として構成されていることが前提条件です。設定に add authentication samlAction または add authentication samlIdPProfile があれば該当します。対象バージョンは 14.1-73.41 より前、13.1-64.28 より前、14.1 FIPS は 14.1-73.41 FIPS より前、13.1 FIPS/NDcPP は 13.1-37.282 より前です。
Q9月末にCVE-2026-88771/88772の修正を当てた。それで足りる?
足りません。88771/88772 の修正ビルド(14.1-73.37/13.1-64.23 など)は、今回の修正ビルド(14.1-73.41/13.1-64.28 など)より古いため、CVE-2026-88779 は残っています。もう一度更新してください。
QDoSだけなら、急がなくてもいい?
急いでください。NetScaler Gatewayはリモートアクセスの入口なので、止まると在宅勤務や外部からの業務がまとめて止まります。また、DoSにとどまらずコード実行に使われた可能性を示す観測を研究者が報告しており、調査が続いています(ベンダーはDoSと分類しています)。同じSAML構成の脆弱性CVE-2026-8452でも、DoSとして公表された後に、条件によってはコード実行に至るとの分析が公表されました。
QCitrixが管理するクラウドサービスを使っている場合は?
公告によれば、対象は利用者が自分で管理するNetScalerです。Citrixが管理するクラウドサービスとAdaptive Authenticationは、ベンダーが更新します。ただし、NetScalerを使うSecure Private Accessのハイブリッド構成は対象で、そのNetScalerは利用者が更新する必要があります。