脆弱性速報
実際に悪用されている脆弱性(CISA KEV)を新着順に。各CVEに悪用確率(EPSS)と深刻度(CVSS)を添え、「今すぐ直すべきか」を防御目線で判断できるようにしたフィードです。
Apple iOS、macOS、およびその他のApple製品には、悪意のあるアプリケーションが権限昇格を実行することを可能にするUse-After-Free脆弱性が含まれています。
KEV掲載: 2025-01-29公式(NVD) →SonicWall SMA1000 アプライアンス管理コンソール (AMC) およびセントラル管理コンソール (CMC) に信頼されていないデータの逆シリアル化脆弱性が存在し、リモートの認証されていない攻撃者が任意のOSコマンドを実行できる可能性があります。
KEV掲載: 2025-01-24公式(NVD) →jQueryに持続的なクロスサイトスクリプティング(XSS)脆弱性が存在します。HTMLタグで囲まれた悪意を持って形成された信頼できない入力を渡すと、jQueryのDOM操作関数がユーザーのブラウザのコンテキストで信頼できないコードを実行する可能性があります。
KEV掲載: 2025-01-23公式(NVD) →Aviatrix Controllerに、認証なしの攻撃者が任意のコードを実行できるOSコマンドインジェクション脆弱性が存在します。シェルメタ文字を/v1/apiに送信し、list_flightpath_destination_instancesのcloud_typeパラメータまたはflightpath_connection_testのsrc_cloud_typeパラメータを経由して悪用される可能性があります。
KEV掲載: 2025-01-16公式(NVD) →Fortinet FortiOSおよびFortiProxyに認証バイパスの脆弱性が存在し、Node.js WebSocketモジュールへの細工されたリクエストを通じて、認証されていないリモート攻撃者がスーパー管理者権限を取得される可能性があります。
KEV掲載: 2025-01-14公式(NVD) →Microsoft Windows Hyper-Vの NT Kernel Integration VSPにはヒープベースのバッファオーバーフロー脆弱性が存在し、ローカル攻撃者がSYSTEM権限を取得することを可能にします。
KEV掲載: 2025-01-14公式(NVD) →Microsoft Windows Hyper-V NT Kernel Integration VSPに存在するUse-After-Free脆弱性により、ローカル攻撃者はSYSTEM権限を取得することが可能になります。
KEV掲載: 2025-01-14公式(NVD) →Microsoft Windows Hyper-V NT Kernel Integration VSPに含まれるuse-after-free脆弱性により、ローカル攻撃者がSYSTEM権限を取得される可能性があります。
KEV掲載: 2025-01-14公式(NVD) →Qlik Senseは、攻撃者が権限を昇格させ、ソフトウェアをホストするバックエンドサーバー上でHTTPリクエストを実行することを可能にするHTTPトンネリング脆弱性を含んでいます。
KEV掲載: 2025-01-13公式(NVD) →BeyondTrust Privileged Remote Access(PRA)およびRemote Support(RS)に、OS コマンドインジェクション脆弱性が存在します。この脆弱性は、既存の管理者権限を持つ攻撃者が悪意のあるファイルをアップロードすることで悪用されます。この脆弱性の悪用に成功すると、リモート攻撃者がサイトユーザーのコンテキスト内で基盤となるオペレーティングシステムコマンドを実行することが可能になります。
KEV掲載: 2025-01-13公式(NVD) →Ivanti Connect Secure、Policy Secure、およびZTA Gatewaysに含まれるスタックベースのバッファオーバーフローにより、認証なしでのリモートコード実行が可能になります。
KEV掲載: 2025-01-08公式(NVD) →Mitel MiCollabに含まれるパストトラバーサルの脆弱性により、攻撃者は認可されていない未認証のアクセスを取得する可能性があります。この脆弱性はCVE-2024-55550と組み合わせることができ、未認証のリモート攻撃者がサーバー上の任意のファイルを読み取ることを可能にします。
KEV掲載: 2025-01-07公式(NVD) →Oracle WebLogic Serverは、Fusion Middlewareスイート内の製品であり、IIOP またはT3経由でネットワークアクセスを有する認証されていない攻撃者が悪用可能な、特定されていない脆弱性を含んでいます。
KEV掲載: 2025-01-07公式(NVD) →Mitel MiCollabに含まれるパストラバーサル脆弱性により、管理者権限を持つ認証済み攻撃者が入力値の不十分なサニタイズ処理により、システム内のローカルファイルを読み取ることが可能になります。この脆弱性はCVE-2024-41713と組み合わせて悪用される可能性があり、CVE-2024-41713により認証なしのリモート攻撃者がサーバー上の任意のファイルを読み取ることができます。
KEV掲載: 2025-01-07公式(NVD) →Palo Alto NetworksのPAN-OSに含まれるDNS Securityの機能において、悪意あるDNSパケットの解析とログ記録に脆弱性が存在します。この脆弱性を悪用すると、認証されていない攻撃者がファイアウォールをリモートで再起動することが可能になります。この条件を繰り返し引き起こす試みは、ファイアウォールをメンテナンスモードに移行させる原因となります。
KEV掲載: 2024-12-30公式(NVD) →Acclaim Systems USAHERDSは、ハードコードされた認証情報の脆弱性を含んでおり、攻撃者がこのアプリケーションを実行するシステム上でリモートコード実行を実現できる可能性があります。MachineKeyは、別の脆弱性またはその他のチャネルを通じて取得する必要があります。
KEV掲載: 2024-12-23公式(NVD) →BeyondTrust Privileged Remote Access (PRA) および Remote Support (RS) にコマンドインジェクション脆弱性が存在し、認証されていない攻撃者がサイトユーザーとして実行されるコマンドを注入することが可能です。
KEV掲載: 2024-12-19公式(NVD) →NUUO NVRminiデバイスにはOSコマンドインジェクション脆弱性が含まれています。この脆弱性により、writeuploaddirコマンドのuploaddirパラメータにおけるシェルメタ文字を介したリモートコマンド実行が可能になります。
KEV掲載: 2024-12-18公式(NVD) →NUUO NVRmini2デバイスには認証不足の脆弱性が存在し、認証されていない攻撃者が暗号化されたTARアーカイブをアップロードすることが可能です。これにより、任意のユーザーを追加されるおそれがあります。
KEV掲載: 2024-12-18公式(NVD) →Reolink RLC-410W IPカメラは、デバイスネットワーク設定機能において認証された状態でのOSコマンドインジェクション脆弱性を含んでいます。
KEV掲載: 2024-12-18公式(NVD) →Reolink RLC-410W、C1 Pro、C2 Pro、RLC-422W、RLC-511W IPカメラに認証済みOSコマンドインジェクション脆弱性が存在します。この脆弱性により、認証済みの管理者は「TestEmail」機能を使用してOSコマンドをインジェクションし、rootとして実行することができます。
KEV掲載: 2024-12-18公式(NVD) →Cleo Harmony、VLTrader、およびLexiComという管理ファイル転送製品に、認可されていないファイルアップロード脆弱性が存在します。この脆弱性により、認証されていないユーザーがAutorunディレクトリのデフォルト設定を悪用して、ホストシステム上で任意のbashまたはPowerShellコマンドをインポートおよび実行できる可能性があります。
KEV掲載: 2024-12-17公式(NVD) →Adobe ColdFusionに含まれる不適切なアクセス制御の脆弱性により、攻撃者がインターネット公開された管理パネル経由で、制限されたファイルにアクセスまたは修正される可能性があります。
KEV掲載: 2024-12-16公式(NVD) →Microsoft Windows カーネルモードドライバに含まれる信頼されていないポインタの逆参照脆弱性により、ローカル攻撃者が権限を昇格させる可能性があります。
KEV掲載: 2024-12-16公式(NVD) →Cleo Harmony、VLTrader、LexiComは管理型ファイル転送製品ですが、制限されていないファイルアップロード・ダウンロード脆弱性を含んでおり、昇格された権限でのリモートコード実行につながる可能性があります。
KEV掲載: 2024-12-13公式(NVD) →Microsoft Windowsの一般ログファイルシステム(CLFS)ドライバーにはヒープベースのバッファオーバーフロー脆弱性が含まれており、ローカル攻撃者が権限昇格を実行することを可能にします。
KEV掲載: 2024-12-10公式(NVD) →CyberPanelに含まれる不正なデフォルトパーミッション脆弱性により、認証回避とstatusfileプロパティのシェルメタ文字を利用した任意コマンド実行が可能になります。
KEV掲載: 2024-12-04公式(NVD) →ProjectSendは不適切な認証の脆弱性を含んでおり、リモートの認証されていない攻撃者がoptions.phpへの細工されたHTTPリクエストを通じて、アプリケーションの設定の不正な変更を可能にします。悪用に成功すると、攻撃者はアカウント作成、Webシェルのアップロード、悪意のあるJavaScriptの埋め込みが可能になります。
KEV掲載: 2024-12-03公式(NVD) →Zyxelの複数のファイアウォールのWeb管理インターフェースに、細工されたURLを通じて攻撃者がファイルのダウンロードやアップロードを行うことを可能にするパストトラバーサル脆弱性が存在します。
KEV掲載: 2024-12-03公式(NVD) →North Grid Proself Enterprise/Standard、Gateway、およびMail Sanitizeに含まれるXML外部エンティティ(XXE)参照の不適切な制限脆弱性により、認証されていないリモート攻撃者がXXE攻撃を実行できる可能性があります。
KEV掲載: 2024-12-03公式(NVD) →Array Networks AG および vxAG ArrayOS に、SSL VPN ゲートウェイ上でローカルファイルの読み取りとコード実行を可能にする、重要な機能に対する認証不備の脆弱性が存在します。
KEV掲載: 2024-11-25公式(NVD) →Appleの iOS、macOS、およびその他のApple製品には、悪意のあるように細工されたウェブコンテンツを処理する際の不特定の脆弱性が存在し、任意のコード実行につながる可能性があります。
KEV掲載: 2024-11-21公式(NVD) →Appleの iOS、macOS、およびその他のApple製品には、悪意を持って細工されたウェブコンテンツを処理する際の未指定の脆弱性が存在し、クロスサイトスクリプティング(XSS)攻撃につながる可能性があります。
KEV掲載: 2024-11-21公式(NVD) →Oracle Agile Product Lifecycle Management (PLM)のProcess Extension コンポーネント内に、認可に関する不備が存在します。この脆弱性の悪用に成功すると、認証なしでファイルが開示される可能性があります。
KEV掲載: 2024-11-21公式(NVD) →VMware vCenter Serverは、DCERPCプロトコルの実装にヒープベースのバッファオーバーフロー脆弱性を含んでいます。この脆弱性により、vCenter Serverへのネットワークアクセスを持つ攻撃者が、特別に細工されたパケットを送信することで、リモートコード実行を実行できる可能性があります。
KEV掲載: 2024-11-20公式(NVD) →VMware vCenterに権限の喪失に対する不正なチェック脆弱性が存在します。この脆弱性により、vCenter Serverへのネットワークアクセスを持つ攻撃者が、特殊に細工されたパケットを送信することで、root権限への権限昇格が可能になる可能性があります。
KEV掲載: 2024-11-20公式(NVD) →Palo Alto Networks PAN-OSの複数製品(ファイアウォールやVPN集約装置など)のウェブベース管理インターフェースに認証回避脆弱性が存在します。
KEV掲載: 2024-11-18公式(NVD) →Progress Kemp LoadMasterには、LoadMaster管理インターフェースを介して認証されていないリモート攻撃者がシステムにアクセスできるOS コマンドインジェクション脆弱性が含まれており、任意のシステムコマンド実行が可能になります。
KEV掲載: 2024-11-18公式(NVD) →Palo Alto Networks PAN-OSは、ファイアウォールやVPN集約装置を含む複数のPAN製品のWebベース管理インターフェース経由で、権限昇格を可能にするOSコマンドインジェクション脆弱性を含んでいます。
KEV掲載: 2024-11-18公式(NVD) →Palo Alto Networks Expeditionには、OS コマンドインジェクションの脆弱性が存在し、認証されていない攻撃者が Expedition 内で root 権限で任意の OS コマンドを実行できます。この結果、PAN-OS ファイアウォールのユーザー名、平文パスワード、デバイス設定、およびデバイス API キーが漏洩する可能性があります。
KEV掲載: 2024-11-14公式(NVD) →
優先度 = KEV(実際に悪用中) + EPSS(30日内に悪用される確率) + CVSS(深刻度) の合成。防御目的のフィードで、攻撃コードやPoCは扱いません。各CVEの詳細は公式(NVD)へリンクします。