Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

米当局、「WPS Office」などの脆弱性悪用に注意を喚起

米当局は、オフィススイートやネットワーク管理製品に見つかった脆弱性3件について悪用されているとして、注意喚起を行った。

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は現地時間9月3日、「悪用が確認された脆弱性カタログ(KEV)」に3件の脆弱性を追加したもの。米行政機関へ対策を促すとともに、利用者へ注意を呼びかけた。

「CVE-2024-7262」は、Kingsoftが提供するオフィススイート「WPS Office」に明らかとなったパストラバーサルの脆弱性。悪意あるライブラリファイルを読み込み、コードを実行されるおそれがある。

同脆弱性を発見し、CVE番号を採番したESETは、共通脆弱性評価システム「CVSSv4.0」のベーススコアを「9.3」、重要度を「クリティカル(Critical)」と評価。細工した表計算ファイルを用いた攻撃についても報告していた。

のこる2件の脆弱性「CVE-2021-20123」「CVE-2021-20124」は、Draytekのネットワーク管理製品「VigorConnect」に判明したパストラバーサルの脆弱性。root権限で任意のファイルをダウンロードすることが可能となり、同庁ではCVSS基本値を「7.5」、重要度を「高(High)」とレーティングしている。

(Security NEXT - 2024/09/04 ) このエントリーをはてなブックマークに追加

PR

関連記事

島根県が管理する共同研究サイトが改ざん - 外部サイトへ誘導
メールサーバに不正アクセス、スパムの踏み台に - 佐賀銀グループ会社
ウェブメール「Roundcube」にアップデート - 複数脆弱性を解消
作業手順が曖昧、個人情報を誤って他省庁に送付 - デジタル庁
「Jenkins」に脆弱性 - 一部プラグインは修正版が未提供
海外子会社に不正アクセス、影響範囲など調査 - ヨネックス
「Dell VSI」において「クリティカル」含む脆弱性70件を修正
「Progress Kemp LoadMaster」の脆弱性が標的に - 米当局が注意喚起
先週注目された記事(2026年8月2日〜2026年8月8日)
「Progress Kemp LoadMaster」にRCE脆弱性 - WAF回避のおそれも