Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Zyxel製機器の脆弱性、積極的な悪用も - あらたな脆弱性も判明

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では、現地時間5月31日に同脆弱性を「悪用が確認された脆弱性カタログ(KEV)」へ追加。米行政機関に対して対策を求めるとともに、すべての組織に対して注意を呼びかけた。

Zyxel製品に関しては、「CVE-2023-28771」の対応後にも、あらたなバッファオーバーフローの脆弱性「CVE-2023-33010」「CVE-2023-33009」が判明。5月24日にアドバイザリをリリースしている。

リモートよりコードを実行されるおそれがあり、いずれもCVSS基本値は「9.8」、重要度は「クリティカル(Critical)」とレーティングされている。

これら脆弱性に関しては、ファームウェア「ZLD 5.36 Patch 2」「同4.73 Patch 2」にて修正された。

Zyxel製ファイアウォールに関しては、過去にも「CVE-2022-30525」など深刻な脆弱性が判明し、積極的に悪用されている。脆弱な機器は攻撃キャンペーン「Volt Typhoon」などの標的ともなったとの指摘が出ている。

(Security NEXT - 2023/06/02 ) このエントリーをはてなブックマークに追加

PR

関連記事

リモートアクセス用認証キー紛失、外部アクセス確認されず - デ協
ベトナム子会社でランサム被害、製造出荷に影響なし - 大日精化工業
Fortinet複数製品の認証回避脆弱性、悪用が発生 - 設定確認を
「Apache Commons Text」旧版に深刻な脆弱性 - 「FileMaker Server」に影響
「Chrome」にアップデート - 「WebGPU」「V8」の脆弱性を解消
職員アカウントが侵害、迷惑メールの踏み台に - 中部生産性本部
SAP、月例パッチで脆弱性15件を修正 - 「クリティカル」も
非常用個人情報を電車に置き忘れ、車庫で回収 - 静岡市
AppleやGladinet製品の脆弱性悪用に注意喚起 - 米当局
「iOS」にアップデート - 「WebKit」のゼロデイ脆弱性2件など修正