Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Zyxel製NASに脆弱性 - アップデートの適用を

Zyxel製のネットワークストレージ製品にコマンドインジェクションの脆弱性が明らかとなった。

認証後のウェブ管理インタフェースにおいて、OSコマンドインジェクションが可能となる脆弱性「CVE-2023-27988」が明らかとなったもの。「NAS542」「NAS540」「NAS326」が影響を受ける。

同社は、共通脆弱性評価システム「CVSSv3.1」においてベーススコアを「7.2」、重要度を「高(High)」とレーティング。同社では各モデルのファームウェアに対してパッチを用意し、利用者へアップデートを呼びかけた。

同社製NASに関しては、2020年にウェブ管理画面のログインページにおいて、認証なしにコマンドの実行が可能となるコマンドインジェクションの脆弱性「CVE-2020-9054」が判明している。

ブラックマーケットにおいてエクスプロイトコードが流通。米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)では「悪用が確認された脆弱性カタログ(KEV)」に同脆弱性を追加していた。

(Security NEXT - 2023/06/09 ) このエントリーをはてなブックマークに追加

PR

関連記事

小学校で2年分の心臓検診診断票が所在不明 - 名古屋市
イベント募集の関連ファイルに無関係の20年前登記情報 - 福山市
サイバー攻撃で障害、FW更新時に設定ミス - アクリーティブ
ネットワーク機器経由で侵害、個人情報流出か - クールジャパン機構
ワークフロー管理ツール「Apache DolphinScheduler」に脆弱性
Samsung、モバイル端末の複数脆弱性を修正 - 一部で悪用も
先週注目された記事(2025年9月7日〜2025年9月13日)
AI開発フレームワーク「Flowise」に複数の「クリティカル」脆弱性
ゴルフスクールのインスタアカが乗っ取り被害 - 意図しない投稿
住民の個人情報を議員に漏洩した職員2人を懲戒処分 - 吉野町