---
title: "Citrix NetScalerにまた重大な脆弱性、今度は「認証を丸ごと素通り」できるのはなぜか。CVE-2026-19490の中身を確かめる"
description: "前週のRCE騒動から数日、今度はアカウント情報なしで侵入できる脆弱性が発覚。対象設定と修正版を確かめた"
url: https://itpostjp.com/security/citrix-netscaler-cve-2026-19490-auth-bypass/
category: "セキュリティ"
published_at: 2026-08-24T22:50:00Z
updated_at: 2026-08-24T22:50:00Z
author: "IT Post編集部"
editor: "編集長 千田智也"
publisher: "IT Post by Rice Studio Lab"
language: ja-JP
ai_generated: true
ai_model: claude-sonnet-5
terms: ["CVE（共通脆弱性識別子）", "VPN", "ゼロトラスト", "バッファオーバーフロー"]
---

# Citrix NetScalerにまた重大な脆弱性、今度は「認証を丸ごと素通り」できるのはなぜか。CVE-2026-19490の中身を確かめる

IT Post編集部 ＆ 編集長 千田智也

前週のRCE騒動から数日、今度はアカウント情報なしで侵入できる脆弱性が発覚。対象設定と修正版を確かめた

## 30秒で分かる結論

米Citrix(シトリックス)は2026年8月19日、企業のネットワーク機器「NetScaler ADC」「NetScaler Gateway」を対象に、新たに2件の脆弱性を修正するセキュリティ情報を公式サイトで公開しました。うち1件のCVE-2026-19490は、深刻度を示すCVSS(脆弱性の深刻さを0から10の数値で表す業界標準の指標)のバージョン4.0で9.3という高い評価が付けられた認証バイパス(本来必要なはずのログイン手続きを回避できてしまう不具合)です。ゲートウェイ(SSL VPN・ICAプロキシ・CVPN・RDPプロキシのいずれか)、またはAAA(認証・認可・監査)仮想サーバーとして設定された環境において、攻撃者がアカウント情報を一切持たないまま、遠隔から保護されたリソースにアクセスできてしまうとされています。同時に公開されたもう1件のCVE-2026-19489は、CVSSv4.0で8.8の評価が付いたメモリ関連の不具合で、音声・映像通話などの通信を中継する「SIP ALG」機能を、大規模NAT(ネットワークアドレス変換)構成の中で有効にしている場合に限り影響を受けるとされています。対象となるのはNetScaler ADC・NetScaler Gatewayの14.1系・13.1系で、修正版として14.1-73.32以降、13.1-63.21以降へのアップデートが必要です。この発表は、IT Postが2026年8月22日に取り上げた同じNetScaler製品の別の脆弱性(CVE-2026-8452。当初はDoSとされていたが、後の分析でリモートコード実行につながることが判明した件)から、わずか数日後のものです。

## まず初めに

先週やっと「乗っ取られるかもしれない不具合」を直したばかりの管理者に、今度は「そもそも鍵を掛ける機能そのものに穴がありました」という追い打ちである。認証バイパスというのは平たく言えば、玄関の鍵が最初から掛かっていなかったようなものだ。しかも今回はパスワードどころかアカウントすら要らないというから、鍵穴を探す手間さえいらない。NetScalerを使う企業の情報システム担当者にとっては、この夏はさぞかし気の休まらない日々だったに違いない。裏を返せば、Citrixが立て続けに脆弱性を公表し修正版を出し続けているのは、少なくとも問題を隠さず対応している証でもある。※個人の感想です

![南京錠と警告マークとネットワークを描いた挿絵](/images/articles/citrix-netscaler-cve-2026-19490-auth-bypass-inline-1.webp)

## 何が起きているのか

Citrixは2026年8月19日、NetScaler ADCおよびNetScaler Gatewayを対象に、CVE-2026-19489とCVE-2026-19490という2件の脆弱性を修正するセキュリティ情報を公式サイトで公開しました。

このうちCVE-2026-19490は、共通脆弱性タイプ一覧(CWE)の分類で「別経路を使った認証回避」に当たる不具合です。CVSSv4.0による深刻度評価は9.3で、攻撃者が特別な権限や利用者の操作を必要とせず、ネットワーク越しに遠隔から悪用できるとされています。対象となるのは、ゲートウェイ(SSL VPN、ICAプロキシ、CVPN、RDPプロキシのいずれか)、またはAAA仮想サーバーとして設定されたNetScaler ADC・NetScaler Gatewayです。*せっかく用意した認証の仕組みを脇道からすり抜けられるというのは、防御する側からすればかなり気分の悪い話だろう。*

もう1件のCVE-2026-19489は、CVSSv4.0で8.8の評価が付いたメモリ関連の不具合です。こちらは、音声・映像通話などのプロトコルを中継する「SIP ALG」という機能を、大規模なNAT構成である「LSNグループ」の中で有効にしている場合に限って影響を受けるとされており、CVE-2026-19490に比べると影響を受ける環境は限定的です。

両方の脆弱性が影響するのは、NetScaler ADC・NetScaler Gatewayの14.1系・13.1系です。Citrixは、14.1系は14.1-73.32以降、13.1系は13.1-63.21以降のバージョンへ、FIPS対応版・NDcPP対応版を含めて速やかにアップデートするよう呼びかけています。報道時点で、CVE-2026-19490が実際の攻撃で悪用された証拠は確認されていませんが、セキュリティ企業のRapid7は、Citrix製品はこれまでも公開後まもなく実際の悪用が確認されるケースが多い「価値の高い標的」だとして、緊急の対応を呼びかけています。

この発表は、IT Postが2026年8月22日に取り上げた、同じNetScaler製品を舞台にした別の脆弱性(CVE-2026-8452。当初はサービス運用妨害(DoS)とされていたものが、後の分析で認証不要のリモートコード実行につながることが判明した件)から、わずか数日後のものです。

## なぜ重要なのか

今回のCVE-2026-19490が特に深刻なのは、悪用の難易度がきわめて低いとされている点です。攻撃者はパスワードやアカウント情報を一切持たないまま、認証の仕組みそのものを迂回して、保護されているはずのリソースへアクセスできるとされています。NetScaler ADCやNetScaler Gatewayのような機器は、社内ネットワークと外部インターネットの境界に置かれる「ゲートウェイ」の役割を担っているため、ここが突破されると、社内システム全体への足がかりを攻撃者に与えることになりかねません。

また、同じ製品ラインで短期間のうちに複数の重大な脆弱性が見つかっている今回の状況は、この種の境界防御機器を運用する組織にとって、単発の対応では済まない負担になっています。1つの脆弱性への対応が終わったと思ったら、すぐに別の脆弱性への対応に取り掛からなければならない状態です。

## 私たちへの影響

Citrix NetScaler ADCやNetScaler Gatewayを、社内システムのVPN接続やリモートアクセスの窓口として利用している企業や組織にとっては、今回の脆弱性が直接の対象になります。特に、CVE-2026-19490は認証の仕組みそのものに関わる不具合であるため、情報システムの担当者は、自社の環境が対象のバージョン・設定に該当するかどうかを速やかに確認し、修正プログラムの適用を急ぐ必要があります。

一般の消費者にとって、NetScalerという製品名になじみはなくても、企業や官公庁のリモートアクセス環境の裏側で広く使われている機器です。勤務先や取引先がこうした機器を使っている場合、対応が遅れれば、社内システムへの不正アクセスや情報漏えいにつながるおそれがあります。従業員の立場でできることは限られますが、勤務先のIT部門からセキュリティ対応に関する案内があった場合は、指示に従うことが大切です。

## 初心者が知っておくべきこと

「認証バイパス」とは、本来であればログイン(認証)を経なければアクセスできないはずのシステムに、その手続きを経ずにアクセスできてしまう不具合のことです。正規の入り口を通らずに、別の経路からシステムの内部へ入り込めてしまうイメージだと考えると分かりやすいでしょう。

「CVSS」の数値が高いほど、悪用が容易で影響が大きいことを示しており、今回のCVE-2026-19490に付けられた9.3という値は、10段階のスケールでみても非常に高い部類に入ります。企業向けのセキュリティ情報では、深刻度を判断する目安としてこの数値がよく使われています。

こうした企業向けネットワーク機器の脆弱性は、一般利用者が直接何かの操作をする必要はありませんが、自分の勤務先がどのような機器を使っているかを把握しておくことは、いざというときの理解の助けになります。

## IT Postの見方

IT Postでは、同じ製品ラインで短期間のうちに深刻な脆弱性が相次いで見つかっている状況について、Citrixという1社だけの問題にとどまらない、境界防御機器全般が抱える構造的な課題を映し出していると考えます。社内ネットワークの出入り口という重要な役割を担う機器だからこそ、世界中の攻撃者から常に狙われ続けており、その分だけ問題が見つかる頻度も高くなるという側面があります。

一方で、修正版が公開されるたびに、利用する組織側が迅速に検証・適用できる体制を整えているかどうかで、実際のリスクは大きく変わります。IT Postでは、専任のセキュリティ担当者を置く余裕が少ない中小規模の組織ほど、こうした立て続けの脆弱性対応に追われて後手に回りやすく、結果として攻撃者に狙われやすくなるという構図が、今回もまた繰り返されているのではないかと考えます。ベンダー側には、深刻度の高い脆弱性が見つかった際に、対応の優先順位を組織側が判断しやすいよう、影響範囲や悪用のしやすさをより明確に伝える工夫が引き続き求められます。※個人の感想です

## 今後どうなりそうか

Citrix NetScalerを利用する組織では、CVE-2026-19490・CVE-2026-19489への対応として、修正プログラムの適用が引き続き進められる見通しです。セキュリティ企業各社は、今後の悪用状況の監視を続けており、実際の攻撃への悪用が確認された場合には、より強い注意喚起が出される可能性があります。IT Postでは、対応状況や新たな脆弱性の続報が確認され次第、あらためて取り上げます。

## 情報源

- [NetScaler ADC and NetScaler Gateway Security Bulletin for CVE-2026-19489 and CVE-2026-19490](https://support.citrix.com/external/article/CTX696939/netscaler-adc-and-netscaler-gateway-secu.html) — Citrix公式（一次情報）
- [CVE-2026-19490: Critical Vulnerability Affecting Citrix NetScaler ADC and NetScaler Gateway](https://www.rapid7.com/blog/post/etr-cve-2026-19490-critical-vulnerability-affecting-citrix-netscaler-adc-and-netscaler-gateway/) — Rapid7
- [Citrix urges customers to fix critical NetScaler authentication bypass (CVE-2026-19490)](https://www.helpnetsecurity.com/2026/08/21/citrix-netscaler-gateway-cve-2026-19490/) — Help Net Security
- [Critical NetScaler Flaw Can Bypass Authentication on Certain Gateway and AAA Servers](https://thehackernews.com/2026/08/critical-netscaler-flaw-can-bypass.html) — The Hacker News

## この記事に出てくるIT用語

- [CVE（共通脆弱性識別子）](https://itpostjp.com/terms/cve-common-vulnerabilities-and-exposures/): 世界中で見つかったソフトウェアの脆弱性一つひとつに割り振られる、共通の番号のことです。
- [VPN](https://itpostjp.com/terms/vpn/): インターネット上に安全な専用通路を作る技術です。
- [ゼロトラスト](https://itpostjp.com/terms/zero-trust/): 「社内だから安全」と決めつけず、すべてのアクセスをそのつど確認する考え方のセキュリティ対策です。
- [バッファオーバーフロー](https://itpostjp.com/terms/buffer-overflow/): プログラムが用意した記憶領域を超えるデータが書き込まれ、誤動作や不正な操作につながる不具合です。

---

この記事は、公開情報と出典URLの検証、文章作成の一部に生成AIを使用しています。内容の責任はIT Post by Rice Studio Labが負います。

出典表記: IT Post by Rice Studio Lab — https://itpostjp.com/security/citrix-netscaler-cve-2026-19490-auth-bypass/
