Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

米政府、「CVE-2023-4966」など脆弱性2件の悪用に注意喚起

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、積極的に悪用されている2件の脆弱性を「悪用が確認された脆弱性カタログ(KEV)」へ追加した。

10月18日から19日にかけて、「CVE-2023-4966」「CVE-2021-1435」を追加したもの。米行政機関では一定期間内に対応する義務が生じるが、追加された脆弱性そのものは広く悪用されるおそれがあり、警戒が必要となる。

「CVE-2023-4966」は、「NetScaler ADC(旧Citrix ADC)」および「NetScaler Gateway(旧Citrix Gateway)」に明らかとなった脆弱性。悪用されると機密情報が漏洩するおそれがあり、Citrixでは、現地時間10月10日にセキュリティアドバイザリを公表し、アップデートをリリースして対応を呼びかけていた。その後現地時間10月17日にアドバイザリを更新し、悪用が観測されたことを明らかにしている。

一方「CVE-2021-1435」は、「Cisco IOS XE」のウェブインタフェースに見つかったコマンドインジェクションの脆弱性。2021年3月には同脆弱性を修正するアップデートがリリースされている。

「Cisco IOS XE」の脆弱性に関しては、今回の追加に先んじて10月16日にゼロデイ攻撃が確認されている「CVE-2023-20198」が同リストに登録されているが、「CVE-2023-20198」を用いた一連の攻撃で、悪意あるプログラムを埋め込む際に「CVE-2021-1435」を悪用しようとしていたことが判明している。

(Security NEXT - 2023/10/20 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Chrome」にゼロデイ脆弱性、詳細は調整中 - アップデートで修正
ワークフロー実行ツール「n8n」に脆弱性 - アップデートで修正
監視ツール「Barracuda RMM」に深刻な複数脆弱性 - アップデートを
「Apache Struts」にDoS脆弱性 - ディスク領域枯渇のおそれ
「Node.js」にセキュリティアップデート - 12月15日に公開予定
成人の日記念行事の案内ハガキを紛失 - 福岡市
患者の個人情報含む書類をFAXで誤送信 - 千葉労災病院
ネットワーク侵害を確認、詳細を調査 - テーオーシー
悪用確認された「WinRAR」「Windows」の脆弱性に注意喚起 - 米当局
エンドポイント管理製品「Ivanti EPM」に複数脆弱性 - 「クリティカル」も