Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

米政府、「ManageEngine」の脆弱性に対する攻撃に注意喚起

Zohoが提供するIT資産管理製品ブランド「ManageEngine」の24製品に深刻な脆弱性が明らかとなった問題で、積極的な悪用が確認されているとして米政府が注意喚起を行った。

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)が、「悪用が確認された脆弱性カタログ(KEV)」に「CVE-2022-47966」を追加したもの。

同脆弱性は、古い「Apache Santuario」に起因する脆弱性で、脆弱性の詳細や実証コードなども公表されている。

24製品に影響があり、Zohoでは2022年10月から11月にかけてアップデートをリリースしたが、脆弱性の修正について言及していなかった。

悪用されるとリモートよりコードを実行されるおそれがあり、2023年1月に入ってから悪用も観測されている。パッチリリース後にすみやかに更新していなかった場合は、単にアップデートだけでなく、侵害された形跡がないか確認することも求められる。

(Security NEXT - 2023/01/25 ) このエントリーをはてなブックマークに追加

PR

関連記事

メール送信サービスのアクセスキーを第三者が不正利用 - 衣料品会社
設定変更で他利用者情報が閲覧可能に - レジャー予約サイト
医療機器会社が手術室でのX線画像を保有、経緯を調査 - 金沢大病院
休眠中サーバがランサム被害、内部に個人情報 - システム開発会社
土木情報サイト、パスワード含む会員情報流出の可能性
注文の配送先情報を含むPCに不正アクセス - 楽天グループ会社
IBMの「AIX」「PowerVM VIOS」に多数脆弱性 - 修正版を提供
先週注目された記事(2026年8月16日〜2026年8月22日)
米当局、「Zimbra」脆弱性の悪用を警告 - 2026年5件目のKEV登録
調査票発送時の宛名に本来不要な国籍を記載 - 杉並区