リード · 脆弱性
火曜日にパッチ、金曜日に悪用、バックアップ基盤には結局パッチなし
SonicWall SMA1000における最大深刻度の事前認証フローが修正リリースから3日で攻撃に悪用された。一方、AhsayCBSの2件の脆弱性を通じてウェブシェルとマイナーが展開されているが、こちらはいまだ未修正である。
CVE-2026-102255は、SMA1000のWork Placeインターフェースに存在する事前認証SSRFであり、アプライアンスが攻撃者の代わりにリクエストを発行させる意図しない迂回経路である。SonicWallは火曜日にパッチを公開した。金曜日には攻撃への悪用が確認された。3日間という期間は、変更諮問委員会が会議の日程を決める会議の日程に合意するのに要する時間とほぼ等しい。この脆弱性は単独ではない。CVE-2026-102256は同アプライアンスにおける認証後のOSコマンドインジェクションであり、CVE-2026-102257はAppliance Management ConsoleにおけるZip Slipで、最終的に遠隔コード実行に至る。一つ目で入口を開け、残りで内部を整える構図である。
AhsayCBSの状況は、本質的な意味でより深刻である。脅威アクターは10月7日にCVE-2026-105133およびCVE-2026-105134の悪用を開始し、未認証の遠隔コード実行を達成、Microsoft Edgeに偽装したウェブシェルとXMRig暗号通貨マイナーを展開した。これらの脆弱性はいまだ未修正である。問題の製品はバックアップ管理ソフトウェアである。ランサムウェア被害を生き延びるために導入したそのシステムが、現在は誰かのMoneroをマイニングしている。
そして明日日曜日は、Flax Typhoonによる悪用を受けてKEVに追加された5件の脆弱性に対するCISAの対応期限である。今週の構図はこうだ――悪用は水曜日、ニュースは金曜日、期限は誰もオフィスにいない日曜日。攻撃対象領域は固定された境界ではなく、潮の満ち引きのようなものであり、今週の潮はオンコール当番表を読み終えている。
重要な理由SMA1000またはAhsayCBSを運用しているならば、露出確認と脅威ハンティングはパッチ適用ウィンドウより先に行うべきである。そのウィンドウはすでに別の誰かのために開いているからだ。
- 1RSSMax severity SonicWall SMA1000 flaw now exploited i…
- 2Security newsMax severity SonicWall SMA1000 flaw now exploited i…
- 3NVDCVE-2026-102255: A Pre-authentication SSRF vulnerab…
- 4NVDCVE-2026-102256: Post-authentication Improper Neutr…
- 5NVDCVE-2026-102257: A Zip Slip vulnerability in the in…
- 6Security newsUnpatched AhsayCBS Vulnerabilities Exploited in the…