「NetScaler ADC/Gateway」既知脆弱性、RCEのおそれも - JPCERTが注意喚起
企業におけるネットワークアクセスや認証基盤として広く利用されている「NetScaler ADC」および「NetScaler Gateway」に、深刻な脆弱性「CVE-2026-8452」が確認されました。当初はサービス拒否のおそれが指摘されていましたが、その後の分析により、認証なしでリモートからシステムを乗っ取られる可能性(リモートコード実行)が浮上し、JPCERTコーディネーションセンターが緊急の注意喚起を行っています。本記事では、この脆弱性の詳細と、企業が直面するリスク、そして取るべき対策について解説します。
NetScaler ADC/Gatewayに深刻な脆弱性:JPCERT/CCが緊急警告
JPCERTコーディネーションセンターは、ネットワークアクセスやアプリケーション配信を管理する重要な製品である「NetScaler ADC(旧Citrix ADC)」および「NetScaler Gateway(旧Citrix Gateway)」に関する既知の脆弱性「CVE-2026-8452」について、悪用のリスクが高まっていることから注意喚起を行いました。
この脆弱性は、メモリの不適切な扱いに起因する「ヒープベースのバッファオーバーフロー」と呼ばれる種類のもので、システムが予期しない動作を起こしたり、サービスが停止したりする「サービス拒否(DoS)」につながるおそれがあります。製品ベンダーであるCloud Software Groupは、2026年6月30日にセキュリティアドバイザリを公開し、この脆弱性を含む他5件の脆弱性について注意を呼びかけていました。
脆弱性の深刻度評価には、共通脆弱性評価システム「CVSS」が用いられます。Cloud Software Groupは「CVSSv4.0」でベーススコアを「8.8」と評価し、重要度を4段階中2番目に高い「高(High)」と位置づけました。しかし、米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、「CVSSv3.1」におけるベーススコアを「9.8」とさらに高く評価し、「クリティカル(Critical)」相当としていました。このスコアの差は、脆弱性の潜在的な危険性に対する認識の違いを示唆しており、より高い警戒が必要であることを意味します。
当初の想定を超える危険性:認証不要のリモートコード実行(RCE)の可能性が浮上
事態がさらに深刻化したのは、2026年8月14日にセキュリティ研究機関watchTowrが、この脆弱性に関連すると見られる分析情報を公開したことでした。watchTowrは「CVE-2026-8452」との関連について断定を避けつつも、当初のアドバイザリでは示されていなかった、より重大なリスクを指摘しました。それは「リモートからのコード実行(RCE)」につながるおそれがあるという分析結果です。
特に、「NetScaler ADC」や「NetScaler Gateway」をシングルサインオン(SSO)などで利用される認証プロトコル「SAML SP(サービスプロバイダ)」や「IdP(アイデンティティプロバイダ)」として構成している場合に、認証を必要とすることなく、外部からroot権限で任意のコードが実行できると報告されています。これは、攻撃者がシステムを完全に制御し、情報窃取や改ざん、さらには他のシステムへの侵入の足がかりとすることも可能になる、極めて危険な状態を意味します。
さらに懸念されるのは、攻撃者が悪用するための「ウェブシェルの設置につながる概念実証(PoC)コード」も公開されている点です。PoCコードの公開は、技術的な知識を持つ攻撃者が容易に脆弱性を悪用できる環境が整ってしまったことを意味し、サイバー攻撃のリスクが飛躍的に高まることを示唆しています。
企業が直面するリスクと取るべき対策
今回の公表で明らかになったのは、当初の「サービス拒否」という影響から、より深刻な「認証不要のリモートコード実行」へと脆弱性の危険性が拡大したことです。特に、SAML SPやIdPとして構成されているシステムでは、外部からの認証なしにroot権限でコードが実行される可能性があり、企業にとって極めて重大なセキュリティリスクとなります。
PoCコードが公開されたことで、この脆弱性を悪用したサイバー攻撃が現実のものとなる可能性が高まっています。企業は、自社のシステムがこの脆弱性の影響を受けるかどうかを早急に確認し、以下の対策を講じることが強く推奨されます。
- 影響範囲の確認: 自社の「NetScaler ADC」および「NetScaler Gateway」が、SAML SPまたはIdPとして構成されているかを確認してください。
- 最新情報の収集: JPCERT/CCやCloud Software Groupが公開しているセキュリティアドバイザリを定期的に確認し、最新の修正プログラムや緩和策に関する情報を入手してください。
- 速やかな対応: ベンダーから提供される修正プログラムやパッチがあれば、業務への影響を考慮しつつ、速やかに適用を検討してください。
- 監視体制の強化: 不審なアクセスや挙動がないか、システムログの監視を強化し、異常を早期に検知できる体制を整えることが重要です。
この脆弱性は、企業の情報資産や事業継続に甚大な影響を及ぼす可能性があります。セキュリティ担当者はもちろん、経営層もこのリスクを認識し、適切な対策を講じることが不可欠です。

