Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

米当局、Ivanti VPN製品のゼロデイ脆弱性で注意喚起 - 侵害なくとも初期化を

Ivantiが提供する複数のリモートアクセス製品に脆弱性が見つかった問題で、すでに悪用も確認されているとして米当局が注意喚起を行った。侵害が確認されていない場合も、アップデート前に機器を初期化するよう求めている。

「Ivanti Connect Secure」「Ivanti Policy Secure」「Neurons for ZTA Gateways」に脆弱性「CVE-2025-0282」「CVE-2025-0283」が判明したもの。「CVE-2025-0282」に関しては「Ivanti Connect Secure」の一部利用者においてゼロデイ攻撃が確認されている。

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は現地時間1月8日、「悪用が確認された脆弱性カタログ(KEV)」へ「CVE-2025-0282」を追加。米行政機関に対し、同月15日までに対策を講じるよう要請するとともに、同製品の利用者へ広く注意喚起を行った。

「CVE-2025-0282」は、スタックベースのバッファオーバーフローの脆弱性。リモートよりコードを実行され、システムを乗っ取られるおそれがある。

Ivantiでは、「Ivanti Connect Secure」向けにアップデートをリリース。「Ivanti Policy Secure」「Neurons for ZTA Gateways」についてはアップデートを準備中で、現地時間1月21日を目処にリリースする予定。

(Security NEXT - 2025/01/09 ) このエントリーをはてなブックマークに追加

PR

関連記事

「Chrome」にアップデート - 「クリティカル」含む脆弱性2件を修正
未公開脆弱性情報、公表前の開示自粛を呼びかけ - 政府や関係機関
日米欧豪など15カ国、SBOM活用に向け国際ガイダンスへ共同署名
一部利用者から「身に覚えのないログイン」の報告 - Qoo10
設定ミス突く攻撃、顧客DB消去される - 兵庫県内の保険代理店
DB管理ツール「pgAdmin」に脆弱性 - アカウント乗っ取りのおそれ
メアドが不正利用、スパムの踏み台に - 名古屋産業振興公社
患者リストを患者宅に置き忘れ、返却で判明 - 大阪精神医療センター
機械学習フレームワーク「H2O-3」に深刻な脆弱性
「ImageMagick」に再度深刻な脆弱性 - サーバ環境は注意