Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

VPN製品「Pulse Connect Secure」にアップデート - ゼロデイ脆弱性など修正

Ivantiは、同社VPN製品「Pulse Connect Secure(PCS)」の脆弱性を解消するセキュリティアップデートを定例外でリリースした。アップデートが呼びかけられている。

同社のセキュリティソリューションを扱う事業部門であるPulse Securityが、複数の深刻な脆弱性を修正するアップデート「Pulse Connect Secure 9.1R11.4」をリリースしたもの。「同9.1Rx」「同9.0Rx」が影響を受ける。

同社では、4月に脆弱性や回避策を公開し、侵害状況を確認するチェックツールの活用を呼びかけるとともに、5月上旬を目途にアップデートの準備を進めていた。今回の更新では、悪用の報告があった「CVE-2021-22893」にくわえて、「CVE-2021-22894」「CVE-2021-22899」「CVE-2021-22900」のあわせて4件を修正している。

「CVE-2021-22893」については、ゼロデイ攻撃が確認されており、深刻な影響を及ぼす可能性があるとして、米国政府では緊急指令を発出。連邦政府機関に回避策の適用や侵害を受けていないか、継続的に確認するよう対策の徹底を要請していた。

今回のアップデートにより脆弱性そのものは修正されるが、修正や回避策の適用以前に攻撃を受けていた場合はすでに侵害されている可能性もあり、被害状況によってはさらなる対応も必要となる。同社は、同製品のファイルシステムにおける整合性を調べることができる「Pulse Connect Secure Integrity Tool」を引き続き提供している。

(Security NEXT - 2021/05/05 ) このエントリーをはてなブックマークに追加

PR

関連記事

国内でも被害発生、「ColdFusion」の既知脆弱性狙う攻撃
「Cisco ASA」「FTD」に複数脆弱性 - ゼロデイ攻撃も発生
「PAN-OS」脆弱性、攻撃条件を修正 - 一部緩和策が「効果なし」に
「PAN-OS」脆弱性に対する攻撃が増加 - コマンドで悪用試行を確認可能
Palo Alto Networksの「PAN-OS」にゼロデイ脆弱性 - パッチを準備中
「FortiOS」に3件の脆弱性 - アップデートにて修正
SonicWallの「SonicOS」やメールセキュリティ製品に脆弱性
「FortiOS」のキャプティブポータルに深刻な脆弱性 - アップデートを
Cisco、セキュリティアドバイザリ7件を公開 - 「Cisco Secure Client」などの脆弱性に対応
Ivanti製品の侵害、以前のツールでは検証回避のおそれ