CVE-2021-22956の脆弱性を特定して修正する

最終公開日 : Oct 02, 2026
NetScaler Consoleのセキュリティアドバイザリダッシュボードで、Current CVEs > <number of> の「NetScalerインスタンスが共通脆弱性識別子 (CVE) の影響を受けています」の下に、この特定のCVEによって脆弱なすべてのインスタンスが表示されます。CVE-2021-22956の影響を受けるインスタンスの詳細を確認するには、CVE-2021-22956を選択し、影響を受けるインスタンスを表示 をクリックします。
CVE-2021-22927およびCVE-2021-22920のセキュリティアドバイザリダッシュボード
<number of> 「CVEの影響を受けるNetScalerインスタンス」ウィンドウが表示されます。ここには、CVE-2021-22956の影響を受けるNetScalerインスタンスの数と詳細が表示されます。
CVE-2020-8300の影響を受けるインスタンス
セキュリティアドバイザリダッシュボードの詳細については、セキュリティアドバイザリを参照してください。
注
セキュリティアドバイザリシステムのスキャンが完了し、セキュリティアドバイザリモジュールにCVE-2021-22956の影響が反映されるまでに時間がかかる場合があります。影響をより早く確認するには、今すぐスキャン をクリックしてオンデマンドスキャンを開始します。

CVE-2021-22956の影響を受けるインスタンスを特定する

CVE-2021-22956にはカスタムスキャンが必要です。このスキャンでは、NetScaler Consoleサービスが管理対象のNetScalerインスタンスに接続し、スクリプトをインスタンスにプッシュします。スクリプトはNetScalerインスタンス上で実行され、Apache設定ファイル (httpd.conf file) と最大クライアント接続数 (maxclient) のパラメータをチェックして、インスタンスが脆弱であるかどうかを判断します。スクリプトがNetScaler Consoleサービスと共有する情報は、脆弱性ステータスをブール値 (trueまたはfalse) で示したものです。スクリプトはまた、NetScaler Consoleサービスに、ローカルホスト、NSIP、管理アクセスを持つSNIPなど、異なるネットワークインターフェースのmax_clientsのカウントリストを返します。
このスクリプトは、スケジュールされたスキャンまたはオンデマンドスキャンが実行されるたびに実行されます。スキャンが完了すると、スクリプトはNetScalerインスタンスから削除されます。

CVE-2021-22956を修正する

CVE-2021-22956の影響を受けるNetScalerインスタンスの場合、修正は2段階のプロセスです。GUIの Current CVEs > NetScalerインスタンスがCVEの影響を受けています の下に、ステップ1と2が表示されます。
CVE-2021-22927およびCVE-2021-22920の修正手順
2つのステップは次のとおりです。
  1. 脆弱なNetScalerインスタンスを、修正を含むリリースおよびビルドにアップグレードする。
  2. 構成ジョブでカスタマイズ可能な組み込み構成テンプレートを使用して、必要な構成コマンドを適用する。
Current CVEs > NetScaler instances impacted by CVEs の下には、この2段階の修復プロセスに対応する2つの異なるワークフローが表示されます。これらは「Proceed to upgrade workflow」と「Proceed to configuration job workflow」です。
修復ワークフロー

ステップ1:脆弱なNetScalerインスタンスをアップグレードする

脆弱なインスタンスをアップグレードするには、インスタンスを選択し、Proceed to upgrade workflow をクリックします。アップグレードワークフローが開き、脆弱なNetScalerインスタンスがすでに設定されています。
NetScaler Console を使用して NetScaler インスタンスをアップグレードする方法の詳細については、「NetScaler アップグレードジョブの作成」を参照してください。
注
この手順は、すべての脆弱なNetScalerインスタンスに対して一度に実行できます。

ステップ2:構成コマンドを適用する

影響を受けるインスタンスをアップグレードした後、<number of> NetScaler instances impacted by CVEs ウィンドウで、CVE-2021-2295 の影響を受けるインスタンスを選択し、Proceed to configuration job workflow をクリックします。ワークフローには次の手順が含まれます。
  1. 構成のカスタマイズ。
  2. 自動入力された影響を受けるインスタンスの確認。
  3. ジョブの変数に対する入力の指定。
  4. 変数入力が設定された最終構成の確認。
  5. ジョブの実行。
インスタンスを選択し、Proceed to configuration job workflow をクリックする前に、次の点に注意してください。
  • 複数のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920、CVE-2021-22956など)の影響を受けるNetScalerインスタンスの場合:インスタンスを選択して Proceed to configuration job workflow をクリックしても、組み込みの構成テンプレートは の下に自動入力されません。適切な構成ジョブテンプレートを Security Advisory Template の下から手動で右側の構成ジョブペインにドラッグアンドドロップしてください。
  • CVE-2021-22956のみの影響を受ける複数のNetScalerインスタンスの場合:すべてのインスタンスで構成ジョブを一度に実行できます。たとえば、NetScaler 1、NetScaler 2、NetScaler 3があり、これらすべてがCVE-2021-22956のみの影響を受けているとします。これらのインスタンスをすべて選択し、Proceed to configuration job workflow をクリックすると、組み込みの構成テンプレートが Select configuration の下に自動入力されます。
  • CVE-2021-22956と1つ以上の他のCVE(CVE-2020-8300、CVE-2021-22927、CVE-2021-22920など)の影響を受ける複数のNetScalerインスタンスで、各NetScalerに一度に修正を適用する必要がある場合:これらのインスタンスを選択して Proceed to configuration job workflow をクリックすると、各NetScalerで一度に構成ジョブを実行するように指示するエラーメッセージが表示されます。

ステップ1:構成の選択

構成ジョブワークフローでは、組み込みの構成ベーステンプレートが Select configuration の下に自動入力されます。
構成の選択

ステップ2:インスタンスの選択

影響を受けるインスタンスは Select Instances の下に自動入力されます。インスタンスを選択します。このインスタンスがHAペアの一部である場合は、Execute on Secondary Nodes を選択します。Next をクリックします。
インスタンスの選択
注
クラスターモードのNetScalerインスタンスの場合、NetScaler Consoleセキュリティアドバイザリを使用すると、NetScaler Consoleはクラスター構成コーディネーター(CCO)ノードでのみ構成ジョブの実行をサポートします。CCO以外のノードでは、コマンドを個別に実行してください。
rc.netscaler はすべてのHAノードとクラスターノード間で同期され、再起動後も修正が永続的になります。

ステップ3:変数値を指定する

変数値を入力します。
変数を指定する(/en-us/netscaler-application-delivery-management-software/media/specify-variables-cve-2021-22956.png)
インスタンスの変数を指定するには、次のいずれかのオプションを選択します。
すべてのインスタンスに共通の変数: 変数max_clientに共通の値を入力します。
変数値を入力ファイルでアップロード: 入力キーファイルのダウンロードをクリックして、入力ファイルをダウンロードします。入力ファイルで、変数max_clientの値を入力し、ファイルをNetScaler Consoleサーバーにアップロードします。
注
上記の両方のオプションで、推奨されるmax_client値は30です。現在の値に応じて値を設定できます。ただし、ゼロであってはならず、/etc/httpd.confファイルで設定されているmax_client以下である必要があります。NetScalerインスタンスで文字列MaxClientsを検索することで、Apache HTTP Server構成ファイル/etc/httpd.confに設定されている現在の値を確認できます。

ステップ4:構成をプレビューする

構成に挿入された変数値をプレビューし、次へをクリックします。
ジョブをプレビューする(/en-us/netscaler-application-delivery-management-software/media/preview-job-cve-2021-22956.png)

ステップ5:ジョブを実行する

完了をクリックして、構成ジョブを実行します。
構成ジョブを実行する(/en-us/netscaler-application-delivery-management-software/media/run-job-cve-2021-22956.png)
ジョブが実行されると、インフラストラクチャ > 構成 > 構成ジョブの下に表示されます。
すべての脆弱なNetScalerインスタンスに対して2つの修復手順を完了した後、オンデマンドスキャンを実行して、改訂されたセキュリティ体制を確認できます。