Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Array Networks製VPN狙う脆弱性攻撃に注意 - 米当局が呼びかけ

米当局は、Array Networks製のVPNゲートウェイ製品「Array AG」および「Array vxAG」の脆弱性が悪用されているとして注意喚起を行った。

これら製品に搭載されている「ArrayOS」における既知の脆弱性「CVE-2023-28461」が悪用されているとして、米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は現地時間11月25日、同脆弱性を「悪用が確認された脆弱性カタログ(KEV)」へ追加した。

「CVE-2023-28461」は、HTTPヘッダ内のフラグ属性を利用して認証のバイパスが可能となる脆弱性。悪用することでリモートからコードを実行したり、ファイルシステムの閲覧が可能となる。

開発元であるArray Networksは、重要度を「クリティカル(Critical)」として2023年3月にアドバイザリを公開。脆弱性を修正した「ArrayOS AG 9.4.0.484」を提供し、アップデートを呼びかけていた。また一時的な回避策についても示している。

同庁や米国立標準技術研究所(NIST)による脆弱性データベース「NVD」では、共通脆弱性評価システム「CVSSv3.1」のベーススコアを「9.8」、重要度を「クリティカル(Critical)」とレーティングしている。

米行政機関では、「KEV」へ追加された脆弱性を指定期間内に対応する必要がある。また脆弱性そのものは広く悪用されるおそれがあり、注意が必要となる。

(Security NEXT - 2024/11/26 ) このエントリーをはてなブックマークに追加

PR

関連記事

ランサム被害で脅迫文、オンライン会議への誘導も - 不動産管理会社
「ConnectWise PSA」にXSSなど複数脆弱性 - 修正版が公開
コンテナ管理ツール「Arcane」にRCE脆弱性 - 最新版で問題機能を削除
「Apache bRPC」に深刻なRCE脆弱性 - アップデートやパッチ適用を
先週注目された記事(2026年1月11日〜2026年1月17日)
「MS Edge」にアップデート、脆弱性11件を解消 - 独自修正も
Google、「Chrome 144」をリリース - 脆弱性10件を解消
国勢調査の調査票が運搬中に強風で飛散 - 統計センター
アプリマーケットの連携アプリ経由で顧客情報流出の可能性 - スマレジ
フィッシング攻撃契機に不正アクセス - アーク東短オルタナティブ