NetScalerの脆弱性により、リモート攻撃者が有効な認証情報なしで、外部に公開された企業向けゲートウェイの認証を回避できる可能性がある。
攻撃に成功すると悪用により、社内の企業リソースへの不正アクセスが可能になる。
これとは別に、NetScalerの2つ目の脆弱性により、影響を受けるアプライアンスでサービス拒否状態が引き起こされる可能性がある。
要点
- CVE-2026-19490は、CVSSスコア9.3の重大なNetScaler認証回避の脆弱性であり、リモート攻撃者が有効な認証情報なしで保護されたリソースにアクセスできる可能性がある。
- CVE-2026-19489は、サービス拒否状態を引き起こしてネットワークサービスを妨害する可能性がある、深刻度の高いメモリーオーバーフローの脆弱性だ。
- NetScaler ADCおよびGateway 14.1と13.1が影響を受ける。悪用に必要な条件は、ソフトウェアのビルドや構成によって異なる。
- 顧客が管理するNetScalerの導入環境では対応が必要だが、Cloud Software Groupはクラウド管理サービスとAdaptive Authenticationの提供環境にはすでにパッチを適用している。
NetScalerの脆弱性の仕組み
Cloud Software Groupは、NetScaler ADCとNetScaler Gatewayに影響する2つの脆弱性を公表した。
CVE-2026-19490は重大な認証回避の脆弱性である一方、CVE-2026-19489はサービス拒否(DoS)状態を引き起こす可能性がある、深刻度の高いメモリーオーバーフローの脆弱性だ。
いずれもネットワークに面したインフラに影響するが、悪用に必要な条件と想定される影響は異なる。
この脆弱性は、ビルド73.32未満のNetScaler ADCおよびNetScaler Gateway 14.1と、ビルド63.21未満の13.1に影響する。対応するFIPS版およびNDcPP版も含まれる。
顧客が管理するNetScalerアプライアンスを使用するSecure Private Access Hybridの導入環境も影響を受ける。
Cloud Software Groupはすでに、同社のクラウド管理サービスとAdaptive Authenticationの提供環境にパッチを適用している。
CVE-2026-19490はNetScalerの認証を回避する可能性
より深刻な脆弱性であるCVE-2026-19490のCVSSスコアは9.3で、別の経路を介した認証回避に起因する。
この脆弱性により、リモート攻撃者は有効な認証情報なしで、脆弱なNetScalerアプライアンスの認証制御を迂回できる可能性がある。
CVE-2026-19490は、SSL VPN、ICA Proxy、CVPN、またはRDP Proxyのゲートウェイとして構成されたアプライアンスに加え、認証、認可、監査(AAA)仮想サーバーにも影響する。
これらのサービスはリモートユーザーと社内アプリケーションの間のアクセスポイントとして機能し得るため、認証を回避されると、通常は信頼されたセキュリティ境界の内側にあるリソースへ攻撃者が不正アクセスできる可能性がある。
CVE-2026-19490の悪用に必要な条件
悪用に必要な条件は、NetScalerのビルドによって異なる。
NetScaler 14.1-43.56以降および13.1-61.28以降では、脆弱性を悪用するためにSAMLアクションが構成されていなければならない。
それ以前のビルドでは、GatewayまたはAAA仮想サーバーの構成が1つでも存在すれば脆弱性の前提条件を満たすため、攻撃対象領域がより広い。
管理者は、アプライアンスが悪用条件を満たすかどうかを判断する際、バージョン情報だけに頼らず、インストールされているNetScalerのバージョンと認証構成の両方を評価すべきだ。
CVE-2026-19489はサービス拒否状態を引き起こす可能性
2つ目の脆弱性であるCVE-2026-19489のCVSSスコアは8.8で、メモリーバッファーの制限が不適切なため、メモリーオーバーフローにつながる可能性がある。
CVE-2026-19490とは異なり、この脆弱性は認証を回避するものではなく、脆弱なアプライアンスの可用性と安定性に影響を及ぼす可能性がある。
悪用には、Large Scale NAT(LSN)グループ構成でSession Initiation Protocol Application Layer Gateway(SIP ALG)が有効になっている必要がある。
この条件下では、メモリーオーバーフローの脆弱性により、アプライアンスが予期しない動作をしたり、DoS状態が引き起こされたりする可能性がある。
CVE-2026-19489はネットワークサービスを妨害する可能性
運用への影響は、NetScalerアプライアンス自体にとどまらない可能性がある。
影響を受けるシステムをトラフィック管理、NAT変換、リモート接続、その他のネットワークサービスに依存している組織では、アプライアンスが利用不能になるとサービスの中断が発生する可能性がある。
NetScalerの脆弱性を緩和する方法
この脆弱性は認証とサービス可用性の両方に影響するため、セキュリティチームは直ちに脆弱性へ対処するとともに、アクセス、セグメンテーション、監視に関する制御を強化すべきだ。
- パッチを適用する影響を受けたNetScaler ADCおよびGatewayアプライアンスし、CVE-2026-19490またはCVE-2026-19489の影響を受けるかどうかを判断するため、構成を確認する。
- 不要な外部公開を減らし、管理インターフェースとリモートアクセスを信頼できるネットワークおよび承認済みユーザーに限定する。
- MFAとデフォルト拒否のアクセス・ポリシーを適用しMFA、デフォルト拒否のアクセス・ポリシーて、認証を強化し、必要なリソースだけにアクセスを限定する。
- NetScalerアプライアンスを機密性の高い社内システムから分離し、ラテラルムーブメントを抑制して、ゲートウェイが侵害された場合の影響範囲を縮小する。
- 監視し認証、アプライアンス、ファイアウォール、ネットワークのログを保存して、異常なアクセス試行、構成変更、サービスの不安定化を確認する。
- インシデント対応計画をテストし、攻撃シミュレーションツールを、NetScalerの侵害を想定したシナリオで使用する。
これらの対策を組み合わせることで、NetScalerを標的とする攻撃への露出を減らしながら、将来のゲートウェイおよびリモートアクセスの脅威に対するレジリエンスを高められる。
結論
今回の脆弱性は、リモートアクセスインフラを本質的に信頼できるセキュリティ境界として扱うことのリスクを浮き彫りにしている。
セキュリティチームは、NetScaler経由で到達可能なアプリケーション、ID、特権システム、ネットワークセグメントを評価し、下流の制御によって不正アクセスが環境のさらに深部へ進むのを防止できることを確認すべきだ。
この分析により、ゲートウェイの侵害によって経路が生じ、ラテラルムーブメントや権限昇格が可能になる箇所を特定し、攻撃を封じ込めるために、より強固なセグメンテーション、アクセス制御、継続的な認証が必要な場所を判断できる。





