Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

VPN製品「Pulse Connect Secure」にアップデート - ゼロデイ脆弱性など修正

Ivantiは、同社VPN製品「Pulse Connect Secure(PCS)」の脆弱性を解消するセキュリティアップデートを定例外でリリースした。アップデートが呼びかけられている。

同社のセキュリティソリューションを扱う事業部門であるPulse Securityが、複数の深刻な脆弱性を修正するアップデート「Pulse Connect Secure 9.1R11.4」をリリースしたもの。「同9.1Rx」「同9.0Rx」が影響を受ける。

同社では、4月に脆弱性や回避策を公開し、侵害状況を確認するチェックツールの活用を呼びかけるとともに、5月上旬を目途にアップデートの準備を進めていた。今回の更新では、悪用の報告があった「CVE-2021-22893」にくわえて、「CVE-2021-22894」「CVE-2021-22899」「CVE-2021-22900」のあわせて4件を修正している。

「CVE-2021-22893」については、ゼロデイ攻撃が確認されており、深刻な影響を及ぼす可能性があるとして、米国政府では緊急指令を発出。連邦政府機関に回避策の適用や侵害を受けていないか、継続的に確認するよう対策の徹底を要請していた。

今回のアップデートにより脆弱性そのものは修正されるが、修正や回避策の適用以前に攻撃を受けていた場合はすでに侵害されている可能性もあり、被害状況によってはさらなる対応も必要となる。同社は、同製品のファイルシステムにおける整合性を調べることができる「Pulse Connect Secure Integrity Tool」を引き続き提供している。

(Security NEXT - 2021/05/05 ) このエントリーをはてなブックマークに追加

PR

関連記事

組織の「ネット玄関口」狙う攻撃に注意 - 可視化や脆弱性対策の徹底を
「WatchGuard Firebox」の深刻な脆弱性、PoC公開で悪用リスク上昇
「FortiOS」で複数脆弱性を解消 - 8月に緩和策講じたゼロデイ脆弱性も修正
「AWS Client VPN」に権限昇格の脆弱性 - macOS版のみ影響
「Cisco ASA」狙うゼロデイ攻撃、5月に複数政府機関で確認
Cisco製FWやOSにクリティカル脆弱性 - すでに攻撃試行も
UTM製品「WatchGuard Firebox」のVPN機能に深刻な脆弱性
「NetScaler ADC/Gateway」に脆弱性、すでに悪用も - 緊急対応を
Fortinet、「FortiOS」に関する複数の脆弱性を解消
一部「SonicOS」のSSL VPNに脆弱性 - DoS攻撃のおそれ