「Barracuda ESG」に再びゼロデイ脆弱性 - 外部ライブラリに起因、利用者は注意を
Barracuda Networksが提供するメールセキュリティアプライアンス「Barracuda Email Security Gateway(ESG)」にあらたなゼロデイ脆弱性が明らかとなった。すでに攻撃が確認されている。サードパーティ製ライブラリの脆弱性に起因しており、ライブラリの利用者も注意が必要だ。
アプライアンスのマルウェア対策機能で利用しているオープンソースのサードパーティ製ライブラリ「Spreadsheet::ParseExcel」に起因する脆弱性「CVE-2023-7102」が明らかとなったもの。「Barracuda ESG 9.2.1.001」および以前のバージョンが影響を受ける。
細工したファイルをメールに添付し、送りつけることでリモートより認証を必要とすることなく、任意のコードが実行できる。「Barracuda ESG」に関しては、5月にゼロデイ脆弱性「CVE-2023-2868」が判明しているが、異なる脆弱性のため注意が必要。
Barracudaによると、すでに「CVE-2023-7102」を標的とする攻撃が展開されており、Mandiantと連携して調査を行ったところ、中国とつながりがある攻撃グループ「UNC4841」の活動と見られるという。同グループは「CVE-2023-2868」に対する攻撃にも関与している。
同社は、「CVE-2023-7102」に対処するため、現地時間12月21日に稼働中の「ESG」に向けてセキュリティアップデートを展開した。利用者は特別な操作を行うことなく、セキュリティ更新プログラムが自動的に適用されるとしている。
(Security NEXT - 2023/12/26 )
ツイート
PR
関連記事
「Terraform MCP Server」に深刻な脆弱性 - 修正版が公開
バックアップ運用管理製品「Veeam ONE」に深刻な脆弱性
「Langflow」「Tomcat」など脆弱性3件の悪用に注意喚起 - 米当局
システム障害で原因調査、産廃回収は継続 - 環境開発工業
教員がサポート詐欺被害、遠隔操作PCに個人情報 - 杏林大
委託先で水道検針データ消失、誤操作で - 宜野湾市
Synology製NAS検出ツールのWindows版に脆弱性 - 修正版が公開
従業員がフィッシング被害、連絡先情報が流出 - 講談社
「Adobe Campaign Classic」に脆弱性 - 直前の修正版にも影響、再度更新を
米当局「脆弱性悪用リスト」、7月に26件 - 8割超が3日以内対応

