NetScaler CVE-2026-19490で攻撃者が認証を回避可能

NetScalerの脆弱性により、認証回避やDoS攻撃が可能になるおそれ

執筆者
Ken Underhill
Ken Underhill
Aug 19, 2026
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

NetScalerの脆弱性により、リモート攻撃者が有効な認証情報なしで、外部に公開された企業向けゲートウェイの認証を回避できる可能性がある。

攻撃に成功すると悪用により、社内の企業リソースへの不正アクセスが可能になる。

これとは別に、NetScalerの2つ目の脆弱性により、影響を受けるアプライアンスでサービス拒否状態が引き起こされる可能性がある。

要点

  • CVE-2026-19490は、CVSSスコア9.3の重大なNetScaler認証回避の脆弱性であり、リモート攻撃者が有効な認証情報なしで保護されたリソースにアクセスできる可能性がある。
  • CVE-2026-19489は、サービス拒否状態を引き起こしてネットワークサービスを妨害する可能性がある、深刻度の高いメモリーオーバーフローの脆弱性だ。
  • NetScaler ADCおよびGateway 14.1と13.1が影響を受ける。悪用に必要な条件は、ソフトウェアのビルドや構成によって異なる。
  • 顧客が管理するNetScalerの導入環境では対応が必要だが、Cloud Software Groupはクラウド管理サービスとAdaptive Authenticationの提供環境にはすでにパッチを適用している。 

NetScalerの脆弱性の仕組み

Cloud Software Groupは、NetScaler ADCとNetScaler Gatewayに影響する2つの脆弱性を公表した。

CVE-2026-19490は重大な認証回避の脆弱性である一方、CVE-2026-19489はサービス拒否(DoS)状態を引き起こす可能性がある、深刻度の高いメモリーオーバーフローの脆弱性だ。

いずれもネットワークに面したインフラに影響するが、悪用に必要な条件と想定される影響は異なる。

この脆弱性は、ビルド73.32未満のNetScaler ADCおよびNetScaler Gateway 14.1と、ビルド63.21未満の13.1に影響する。対応するFIPS版およびNDcPP版も含まれる。

顧客が管理するNetScalerアプライアンスを使用するSecure Private Access Hybridの導入環境も影響を受ける。

Cloud Software Groupはすでに、同社のクラウド管理サービスとAdaptive Authenticationの提供環境にパッチを適用している。

CVE-2026-19490はNetScalerの認証を回避する可能性

より深刻な脆弱性であるCVE-2026-19490のCVSSスコアは9.3で、別の経路を介した認証回避に起因する。

この脆弱性により、リモート攻撃者は有効な認証情報なしで、脆弱なNetScalerアプライアンスの認証制御を迂回できる可能性がある。

CVE-2026-19490は、SSL VPN、ICA Proxy、CVPN、またはRDP Proxyのゲートウェイとして構成されたアプライアンスに加え、認証、認可、監査(AAA)仮想サーバーにも影響する。

これらのサービスはリモートユーザーと社内アプリケーションの間のアクセスポイントとして機能し得るため、認証を回避されると、通常は信頼されたセキュリティ境界の内側にあるリソースへ攻撃者が不正アクセスできる可能性がある。

Advertisement

CVE-2026-19490の悪用に必要な条件

悪用に必要な条件は、NetScalerのビルドによって異なる。

NetScaler 14.1-43.56以降および13.1-61.28以降では、脆弱性を悪用するためにSAMLアクションが構成されていなければならない。

それ以前のビルドでは、GatewayまたはAAA仮想サーバーの構成が1つでも存在すれば脆弱性の前提条件を満たすため、攻撃対象領域がより広い。

管理者は、アプライアンスが悪用条件を満たすかどうかを判断する際、バージョン情報だけに頼らず、インストールされているNetScalerのバージョンと認証構成の両方を評価すべきだ。

CVE-2026-19489はサービス拒否状態を引き起こす可能性

2つ目の脆弱性であるCVE-2026-19489のCVSSスコアは8.8で、メモリーバッファーの制限が不適切なため、メモリーオーバーフローにつながる可能性がある。

CVE-2026-19490とは異なり、この脆弱性は認証を回避するものではなく、脆弱なアプライアンスの可用性と安定性に影響を及ぼす可能性がある。

悪用には、Large Scale NAT(LSN)グループ構成でSession Initiation Protocol Application Layer Gateway(SIP ALG)が有効になっている必要がある。

この条件下では、メモリーオーバーフローの脆弱性により、アプライアンスが予期しない動作をしたり、DoS状態が引き起こされたりする可能性がある。

CVE-2026-19489はネットワークサービスを妨害する可能性

運用への影響は、NetScalerアプライアンス自体にとどまらない可能性がある。

影響を受けるシステムをトラフィック管理、NAT変換、リモート接続、その他のネットワークサービスに依存している組織では、アプライアンスが利用不能になるとサービスの中断が発生する可能性がある。

NetScalerの脆弱性を緩和する方法

この脆弱性は認証とサービス可用性の両方に影響するため、セキュリティチームは直ちに脆弱性へ対処するとともに、アクセス、セグメンテーション、監視に関する制御を強化すべきだ。

  • パッチを適用する影響を受けたNetScaler ADCおよびGatewayアプライアンスし、CVE-2026-19490またはCVE-2026-19489の影響を受けるかどうかを判断するため、構成を確認する。
  • 不要な外部公開を減らし、管理インターフェースとリモートアクセスを信頼できるネットワークおよび承認済みユーザーに限定する。
  • MFAとデフォルト拒否のアクセス・ポリシーを適用しMFA、デフォルト拒否のアクセス・ポリシーて、認証を強化し、必要なリソースだけにアクセスを限定する。
  • NetScalerアプライアンスを機密性の高い社内システムから分離し、ラテラルムーブメントを抑制して、ゲートウェイが侵害された場合の影響範囲を縮小する。
  • 監視し認証、アプライアンス、ファイアウォール、ネットワークのログを保存して、異常なアクセス試行、構成変更、サービスの不安定化を確認する。
  • インシデント対応計画をテストし、攻撃シミュレーションツールを、NetScalerの侵害を想定したシナリオで使用する。

これらの対策を組み合わせることで、NetScalerを標的とする攻撃への露出を減らしながら、将来のゲートウェイおよびリモートアクセスの脅威に対するレジリエンスを高められる。

Advertisement

結論

今回の脆弱性は、リモートアクセスインフラを本質的に信頼できるセキュリティ境界として扱うことのリスクを浮き彫りにしている。

セキュリティチームは、NetScaler経由で到達可能なアプリケーション、ID、特権システム、ネットワークセグメントを評価し、下流の制御によって不正アクセスが環境のさらに深部へ進むのを防止できることを確認すべきだ。

この分析により、ゲートウェイの侵害によって経路が生じ、ラテラルムーブメントや権限昇格が可能になる箇所を特定し、攻撃を封じ込めるために、より強固なセグメンテーション、アクセス制御、継続的な認証が必要な場所を判断できる。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。