NECのHAクラスタソフト「CLUSTERPRO X」に深刻な脆弱性
NECが提供する高可用性クラスタソフトウェア「CLUSTERPRO X」および「EXPRESSCLUSTER X」に脆弱性が明らかとなった。
「CLUSTERPRO X」および「EXPRESSCLUSTER X」のLinux版にOSコマンドインジェクションの脆弱性「CVE-2025-11546」が確認されたもの。「SingleServerSafe」エディションも影響を受ける。
リモートより認証を必要とすることなく、細工したパケットを送信することでシステム権限により任意のOSコマンドが実行可能となる。
共通脆弱性評価システム「CVSSv3.0」のベーススコアは「9.8」、「CVSSv4.0」では「9.3」と評価されている。
同社は脆弱性を修正した「同5.3.0-1」「同4.3.4-1」を提供。アップデートするとともに「同4.3.4-1」については修正モジュールを適用するよう求めている。あわせてファイアウォールで特定ポートを遮断する回避策をアナウンスしている。
(Security NEXT - 2025/11/10 )
ツイート
関連リンク
PR
関連記事
「Django」にセキュリティ更新 - SQLiやDoSなど脆弱性6件を解消
沖電気製プリンタや複合機のWindows向けユーティリティに脆弱性
BeyondTrustのリモート管理製品に深刻な脆弱性 - 修正版を提供
Gitサーバ「Gogs」にRCE脆弱性 - 過去修正不十分で再々発
管理基盤「JetBrains Hub」に認証回避の深刻な脆弱性
「MS Edge」にアップデート - 脆弱性2件を解消
「React Native CLI」や「SmarterMail」の脆弱性悪用に警戒を - ランサムでも
AI連携に用いる「GitLab AI Gateway」に脆弱性 - 早急に更新を
ウェブメール「Roundcube」にセキュリティ更新 - 脆弱性2件に対処
クライアント管理製品「FortiClientEMS」に深刻なSQLi脆弱性
