CVE-2021-22927およびCVE-2021-22920の脆弱性に対処する

最終公開日 : Sep 25, 2026
NetScaler Consoleのセキュリティアドバイザリダッシュボードで、現在のCVE > <number of> CVEの影響を受けるNetScalerインスタンスの下に、CVE-2021-22927およびCVE-2021-22920によって脆弱なすべてのインスタンスが表示されます。これら2つのCVEの影響を受けるインスタンスの詳細を確認するには、1つ以上のCVEを選択し、影響を受けるインスタンスを表示をクリックします。
CVE-2021-22927およびCVE-2021-22920のセキュリティアドバイザリダッシュボード(/en-us/netscaler-console-service/media/security-advisory-cve-2021-22927-2021-22920.png)
注
セキュリティアドバイザリシステムのスキャンが完了し、セキュリティアドバイザリモジュールにCVE-2021-22927およびCVE-2021-22920の影響が反映されるまでに数時間かかる場合があります。影響をより早く確認するには、今すぐスキャンをクリックしてオンデマンドスキャンを開始します。 セキュリティアドバイザリダッシュボードの詳細については、セキュリティアドバイザリを参照してください。
<number of> CVEの影響を受けるNetScalerインスタンスウィンドウが表示されます。次のスクリーンショットでは、CVE-2021-22927およびCVE-2021-22920の影響を受けるNetScalerインスタンスの数と詳細を確認できます。
CVE-2020-8300の影響を受けるインスタンス(/en-us/netscaler-console-service/media/cve-2021-22927-2021-22920-impacted-instances.png)

CVE-2021-22927およびCVE-2021-22920に対処する

CVE-2021-22927およびCVE-2021-22920の影響を受けるNetScalerインスタンスの場合、修正は2段階のプロセスです。GUIの現在のCVE > CVEの影響を受けるNetScalerインスタンスの下に、ステップ1と2が表示されます。
CVE-2021-22927およびCVE-2021-22920の修正手順(/en-us/netscaler-console-service/media/remediate-steps-cve-2021-22927-2021-22920.png)
2つのステップは次のとおりです。
  1. 脆弱なNetScalerインスタンスを、修正を含むリリースおよびビルドにアップグレードする。
  2. 構成ジョブでカスタマイズ可能な組み込み構成テンプレートを使用して、必要な構成コマンドを適用する。このステップは、脆弱なNetScalerごとに1つずつ実行し、そのNetScalerのすべてのSAMLアクションを含めます。
注
CVE-2020-8300のNetScalerインスタンスで構成ジョブをすでに実行している場合は、ステップ2をスキップしてください。
「現在のCVE > CVEの影響を受けるNetScalerインスタンス」の下に、この2段階の修復プロセスに対応する2つの別個のワークフローが表示されます。それらは「アップグレードワークフローに進む」と「構成ジョブワークフローに進む」です。
修正ワークフロー(/en-us/netscaler-console-service/media/remediation-workflows-cve-2021-22927-2021-22920.png)

ステップ1:脆弱なNetScalerインスタンスをアップグレードする

脆弱なインスタンスをアップグレードするには、インスタンスを選択し、「アップグレードワークフローに進む」をクリックします。アップグレードワークフローが開き、脆弱なNetScalerインスタンスがすでに設定されています。
修正ステップ1(/en-us/netscaler-console-service/media/remediation-step1-cve-2021-22927-2021-22920.png)
NetScaler Consoleを使用してNetScalerインスタンスをアップグレードする方法の詳細については、「NetScalerアップグレードジョブを作成する」を参照してください。
注
このステップは、すべての脆弱なNetScalerインスタンスに対して一度に実行できます。 注
CVE-2021-22920およびCVE-2021-22927に対して脆弱なすべてのNetScalerインスタンスについてステップ1を完了したら、オンデマンドスキャンを実行します。「現在のCVE」の下の更新されたセキュリティ態勢は、NetScalerインスタンスがこれらのCVEのいずれかに対してまだ脆弱であるかどうかを理解するのに役立ちます。新しい態勢から、構成ジョブを実行する必要があるかどうかも確認できます。 CVE-2020-8300に対して適切な構成ジョブをNetScalerインスタンスにすでに適用しており、NetScalerインスタンスをアップグレードした場合、オンデマンドスキャンを実行すると、そのインスタンスはCVE-2020-8300、CVE-2021-22920、およびCVE-2021-22927に対して脆弱であるとは表示されなくなります。

ステップ2:構成コマンドを適用する

影響を受けるインスタンスをアップグレードした後、「<number of> CVEの影響を受けるNetScalerインスタンス」ウィンドウで、CVE-2021-22927およびCVE-2021-22920の影響を受けるインスタンスを1つ選択し、「構成ジョブワークフローに進む」をクリックします。ワークフローには次のステップが含まれます。
  1. 構成のカスタマイズ。
  2. 自動入力された影響を受けるインスタンスの確認。
  3. ジョブの変数に対する入力の指定。
  4. 変数入力が設定された最終構成の確認。
  5. ジョブの実行。
インスタンスを選択し、設定ジョブワークフローに進むをクリックする前に、以下の点に留意してください。
  • 複数のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920、CVE-2021-22956など)の影響を受けるNetScalerインスタンスの場合:インスタンスを選択して設定ジョブワークフローに進むをクリックしても、「設定の選択」の下に組み込みの設定テンプレートが自動入力されません。適切な設定ジョブテンプレートをセキュリティアドバイザリテンプレートの下から、右側の設定ジョブペインに手動でドラッグアンドドロップしてください。
  • CVE-2021-22956のみの影響を受ける複数のNetScalerインスタンスの場合:すべてのインスタンスで設定ジョブを一度に実行できます。たとえば、NetScaler 1、NetScaler 2、NetScaler 3があり、これらすべてがCVE-2021-22956のみの影響を受けているとします。これらのインスタンスをすべて選択し、設定ジョブワークフローに進むをクリックすると、「設定の選択」の下に組み込みの設定テンプレートが自動入力されます。既知の問題NSADM-80913については、リリースノートを参照してください。
  • CVE-2021-22956と1つ以上の他のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920など)の影響を受ける複数のNetScalerインスタンスの場合で、各NetScalerに一度に1つずつ修正を適用する必要がある場合:これらのインスタンスを選択して設定ジョブワークフローに進むをクリックすると、各NetScalerで設定ジョブを一度に1つずつ実行するように指示するエラーメッセージが表示されます。

ステップ1:設定の選択

設定ジョブワークフローでは、組み込みの設定ベーステンプレートが「設定の選択」の下に自動入力されます。
設定の選択(/en-us/netscaler-console-service/media/select-config-step-cve-2021-22927-2021-22920.png)
注
ステップ2で設定コマンドを適用するために選択されたNetScalerインスタンスが、CVE-2021-22927、CVE-2021-22920、およびCVE-2020-8300にも脆弱である場合、CVE-2020-8300のベーステンプレートが自動入力されます。CVE-2020-8300テンプレートは、これら3つのCVEすべてに必要な設定コマンドのスーパーセットです。このベーステンプレートを、NetScalerインスタンスの展開と要件に合わせてカスタマイズしてください。
影響を受けるNetScalerインスタンスごとに、一度に1つずつ個別の設定ジョブを実行し、そのNetScalerのすべてのSAMLアクションを含める必要があります。たとえば、それぞれ2つのSAMLアクションを持つ2つの脆弱なNetScalerインスタンスがある場合、この設定ジョブを2回実行する必要があります。各NetScalerにつき1回、そのすべてのSAMLアクションをカバーするように実行します。
NetScaler 1 NetScaler 2
ジョブ1:2つのSAMLアクション ジョブ2:2つのSAMLアクション
ジョブに名前を付け、以下の仕様に合わせてテンプレートをカスタマイズします。組み込みの構成テンプレートは、単なる概要または基本テンプレートです。以下の要件に合わせて、デプロイメントに基づいてテンプレートをカスタマイズしてください。
a. SAMLアクションとその関連ドメイン
デプロイメント内のSAMLアクションの数に応じて、1~3行目を複製し、各SAMLアクションのドメインをカスタマイズする必要があります。
SAMLアクションをカスタマイズ(/en-us/netscaler-console-service/media/saml-action-cve-2021-22927-2021-22920.png)
たとえば、SAMLアクションが2つある場合、1~3行目を2回繰り返し、それに応じて各SAMLアクションの変数定義をカスタマイズします。
また、SAMLアクションにN個のドメインがある場合、そのSAMLアクションに対して行がN回表示されるように、bind patset $saml_action_patset$ “$saml_action_domain1$”の行を複数回手動で入力する必要があります。そして、以下の変数定義名を変更します。
  • saml_action_patset: は構成テンプレート変数であり、SAMLアクションのパターンセット (patset) の名前の値を表します。実際の値は、構成ジョブワークフローのステップ3で指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。
  • saml_action_domain1: は構成テンプレート変数であり、その特定のSAMLアクションのドメイン名を表します。実際の値は、構成ジョブワークフローのステップ3で指定できます。このドキュメントの「ステップ3: 変数値を指定する」セクションを参照してください。
デバイスのすべてのSAMLアクションを見つけるには、コマンドshow samlactionを実行します。
SAMLアクションを見つける(/en-us/netscaler-console-service/media/show-samlaction-command.png)

ステップ2: インスタンスを選択する

影響を受けるインスタンスは、インスタンスの選択の下に自動入力されます。インスタンスを選択し、次へをクリックします。
インスタンスを選択(/en-us/netscaler-console-service/media/select-instance-cve-2021-22927-2021-22920.png)

ステップ3: 変数値を指定する

変数値を入力します。
  • saml_action_patset: SAMLアクションの名前を追加します
  • saml_action_domain1: https://<example1.com>/の形式でドメインを入力します
  • saml_action_name: ジョブを構成しているSAMLアクションと同じものを入力します
変数を指定する(/en-us/netscaler-console-service/media/specify-variables-cve-2021-22927-2021-22920.png)

ステップ4:構成をプレビューする

構成に挿入された変数値をプレビューし、次へをクリックします。
ジョブをプレビューする(/en-us/netscaler-console-service/media/preview-job-cve-2021-22927-2021-22920.png)

ステップ5:ジョブを実行する

完了をクリックして、構成ジョブを実行します。
構成ジョブを実行する(/en-us/netscaler-console-service/media/run-job-cve-2021-22927-2021-22920.png)
ジョブが実行されると、インフラストラクチャ > 構成 > 構成ジョブの下に表示されます。
脆弱なすべてのNetScalerインスタンスに対して2つの修復手順を完了した後、オンデマンドスキャンを実行して、改訂されたセキュリティ体制を確認できます。

シナリオ

このシナリオでは、2つのNetScalerインスタンスがCVE-2021-22920に対して脆弱であり、すべてのインスタンスを修復する必要があります。次の手順に従います。
  1. このドキュメントの「インスタンスのアップグレード」セクションに記載されている手順に従って、3つのNetScalerインスタンスすべてをアップグレードします。
  2. 構成ジョブワークフローを使用して、NetScaler 1台ずつに設定パッチを適用します。このドキュメントの「構成コマンドの適用」セクションに記載されている手順を参照してください。
脆弱なNetScaler 1には2つのSAMLアクションがあります。
  • SAMLアクション1には1つのドメインがあります
  • SAMLアクション2には2つのドメインがあります
構成ジョブワークフローを開始する(/en-us/netscaler-console-service/media/scenario-config-job-workflow-cve-2021-22927-2021-22920.png)
NetScaler 1を選択し、構成ジョブワークフローに進むをクリックします。組み込みのベーステンプレートが自動入力されます。次に、ジョブ名を入力し、指定された構成に従ってテンプレートをカスタマイズします。
指定されたシナリオのテンプレートをカスタマイズする(/en-us/netscaler-console-service/media/scenario-customize-template-cve-2021-22927-2021-22920.png)
次の表に、カスタマイズされたパラメータの変数定義を示します。
表。SAMLアクションの変数定義
NetScaler構成 patsetの変数定義 SAMLアクション名の変数定義 ドメインの変数定義
SAMLアクション1には1つのドメインがあります saml_action_patset1 saml_action_name1 saml_action_domain1
SAMLアクション2には2つのドメインがあります saml_action_patset2 saml_action_name2 saml_action_domain2, saml_action_domain3
「インスタンスの選択」でNetScaler 1を選択し、「次へ」をクリックします。「変数値の指定」ウィンドウが表示されます。このステップでは、前のステップで定義したすべての変数に値を指定する必要があります。
「変数のシナリオを指定」(/en-us/netscaler-console-service/media/specify-variables-scenario-cve-2021-22927-2021-22920.png)
次に、変数を確認します。
「変数のシナリオを確認」(/en-us/netscaler-console-service/media/review-variables-scenario-cve-2021-22927-2021-22920.png)
「次へ」をクリックし、次に「完了」をクリックしてジョブを実行します。
ジョブが実行されると、「インフラストラクチャ > 構成 > 構成ジョブ」に表示されます。
NetScaler 1の2つの修復手順を完了したら、NetScaler 2とNetScaler 3を修復するために同じ手順に従います。修復が完了したら、オンデマンドスキャンを実行して、改訂されたセキュリティ体制を確認できます。