Citrixは10月3日(米国太平洋時間)、NetScaler ADCとNetScaler Gatewayのセキュリティ情報CTX697174を公開した。CVE-2026-88779はメモリ領域の境界を超える操作(CWE-119)で、サービス拒否を引き起こす。CVSS 4.0の基本値は8.7、ベクトルはネットワーク経由、攻撃条件は低く、権限も利用者操作も不要で、影響は可用性の高さに寄っている。機密性と完全性への影響は、このスコアではなしとされている。
前提は、機器がSAMLのサービスプロバイダ、またはSAMLのIdPとして構成されていることだ。設定に add authentication samlAction か add authentication samlIdPProfile があれば該当し得る。対象は、14.1系で14.1-73.41より前、13.1系で13.1-64.28より前、加えて14.1-FIPSの14.1-73.41 FIPSより前、13.1-FIPSおよび13.1-NDcPPの13.1-37.282より前である。Secure Private Accessのハイブリッド構成でNetScalerを使っている場合も、インスタンスの更新が必要になる。
この情報は顧客が管理するADCとGatewayに適用される。Citrixが管理するクラウドサービスとAdaptive Authenticationは、同社が更新する。修正版は14.1-73.41以降、13.1-64.28以降、対応するFIPSとNDcPPのビルドだ。SAMLを使う顧客管理の機器は、稼働中のビルドが今回の番号に達しているかを確認する。
リモートアクセスやシングルサインオンの入口が落ちると、その背後の業務システムへ到達できなくなる。該当構成なら、バージョン照合を先に行い、推奨ビルドへ上げる。