Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Telerik UI」の既知脆弱性、米政府で被害 - 脆弱性スキャナ導入も検知できず

「Telerik UI for ASP.NET AJAX」における既知の脆弱性が複数の攻撃者により標的となっており、行政機関においても侵害が確認されたとして米政府では脅威情報を公開するとともにあらためて注意を喚起した。

Progress Software傘下のTelerikが提供する「Telerik UI for ASP.NET AJAX」において、2019年に判明した脆弱性「CVE-2019-18935」に対する攻撃が展開されており、米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)が注意喚起を行ったもの。2022年11月から2023年1月初旬にかけて、同国の連邦政府機関で攻撃の痕跡を確認したという。

「CVE-2019-18935」は、信頼できないデータをデシリアライズする脆弱性。悪用されるとリモートよりコードを実行されるおそれがある。

米国立標準技術研究所(NIST)の脆弱性データベース「NVD」では、共通脆弱性評価システム「CVSSv3.1」においてベーススコアを「9.8」、重要度を「クリティカル(Critical)」と評価している。

今回のケースでは、Microsoft IISサーバを標的に少なくとも2022年8月ごろには同脆弱性を狙う攻撃が展開されていた。また複数の攻撃者が関与していると見られ、そのひとつは、命名規則からクレジットカード情報などを狙って攻撃を展開しているベトナム由来のグループ「XE Group」であると分析している。

(Security NEXT - 2023/03/23 ) このエントリーをはてなブックマークに追加

PR

関連記事

避難行動要支援者への同意書を誤送付、生成データに齟齬 - 伊丹市
委託先サーバから卒業生の個人情報が流出 - 国武大
個人情報を不正取得、漏洩した職員を懲戒免職 - 二本松市
倉庫管理システムに不正アクセス、関係者情報が流出か - マツダ
「Chrome」アップデート、クリティカル含む脆弱性26件を修正
「Oracle Fusion Middleware」に深刻なRCE脆弱性 - 早急に対応を
CiscoやAppleなど脆弱性6件を悪用リストに追加 - 米当局
先週注目された記事(2026年3月15日〜2026年3月21日)
3.3万人宛てメールで誤送信、グループごとにメアド表示 - NHK
CMS脆弱性を突かれ改ざん被害、名古屋短大など複数サイトに影響