リード · 脆弱性
SonicWallは火曜日に修正した。金曜日には悪用が始まっていた。
インターネットに公開された4製品が同時に悪用されており、その中で連邦政府の修正期限が設定されているのは1件だけだ。期限は日曜日の本日である。
CISAは木曜日、中国と関連する攻撃者Flax Typhoonによる悪用を受け、5件の脆弱性をKnown Exploited Vulnerabilities(KEV)カタログに追加した。連邦機関の修正期限は10月11日で、それは本日、日曜日にあたる。同じ時期にFBIは、攻撃ツールを提供したとされる中国のセキュリティ企業Integrity Technology Groupに関連する7つのウェブドメインを押収した。一方は作戦であり、他方は表計算ソフトの中の日付にすぎない。
アプライアンスを運用する組織にとって、状況はさらに厳しい。SonicWall SMA1000 Work Placeにおける最高深刻度の認証前SSRFであるCVE-2026-102255は火曜日に修正され、3日後の金曜日に攻撃で悪用されたと報告された。火曜日に火災報知器を取り付け、金曜日に揚げ物鍋の火で試されたようなものだ。AhsayCBSの2件の脆弱性CVE-2026-105133とCVE-2026-105134は、修正プログラムがないまま10月7日から悪用されており、ウェブシェルやMicrosoft Edgeに偽装したXMRigマイナーが設置されている。Citrixは管理者に対し、NetScaler ADCおよびGatewayのCVE-2026-107406を直ちに修正するよう求めている。SAML環境で遠隔コード実行やサービス拒否を引き起こしうるメモリオーバーフローである。Cisco Talosは、重大な認証バイパスCVE-2026-20079を含むSecure Firewall Management Centerの2件の脆弱性について、悪用が続いていることを確認している。
この見方は不快だが、新しいものではない。重要なのはパッチ適用そのものではなく、その運用日程である。エッジ機器のベンダー勧告を適用するまでの平均所要時間が変更作業枠の単位で測られ、攻撃者が悪用コードを整えるまでの平均所要時間が数日の単位で測られるなら、それは脆弱性管理プログラムではなく、ごく緩慢な言い訳にすぎない。まず対象機器を洗い出し、本日中にパッチ適用または隔離を行うこと。そのうえでウェブシェルを探してほしい。今朝問うべきは、脆弱であったかどうかではなく、今も脆弱かどうかである。
重要な理由インターネットに公開されたSonicWall SMA1000、AhsayCBS、NetScaler、Cisco FMCについては、月曜朝の定例会議で先送りの理由が作られる前に、資産の棚卸し、パッチ適用または隔離の判断、ウェブシェルの探索を済ませる必要がある。
- 1Security newsFlax Typhoon Exploits Five Flaws as CISA Sets Octob…
- 2Security newsUS Disrupts Chinese State-Sponsored Hacking Tools —…
- 3AlienVault OTXUS disrupts Chinese hacking tools as 7 govts warn o…
- 4RSSMax severity SonicWall SMA1000 flaw now exploited i…
- 5Security newsMax severity SonicWall SMA1000 flaw now exploited i…
- 6NVDCVE-2026-102255: A Pre-authentication SSRF vulnerab…