Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Array AG」にCVE未採番の脆弱性 - 8月に国内で悪用被害

Array Networksのリモートアクセス製品「Array AGシリーズ」の脆弱性が悪用されているとして、JPCERTコーディネーションセンターが注意喚起を行った。2025年5月のアップデートで解消されたが、CVE番号は採番されておらず、関係者に脆弱性のリスクに関する情報が十分行き渡っていないおそれもある。

組織内部ネットワークの端末に対して外部からリモートデスクトップアクセスが可能となる「DesktopDirect」機能を有効化している場合に、任意のコマンドが実行できるコマンドインジェクションの脆弱性が存在。2025年8月以降、国内において悪用が確認されているとして注意喚起を行ったもの。

具体的には、機器上にPHPベースの「ウェブシェル」が設置されたほか、新規ユーザーの作成、内部ネットワークへの侵入など、攻撃に脆弱性が悪用されたという。

問題の脆弱性はファームウェア「ArrayOS AG 9.4.5.8」および以前のバージョンに存在。2025年5月にリリースされた「同9.4.5.9」にて修正され、回避策も存在するが、2025年12月3日の時点で同脆弱性を識別するためのCVE番号は未採番の状況だという。

JPCERT/CCでは利用者に対して脆弱性への対策を呼びかけるとともに、アップデートについては、更新時の再起動でログが消失するおそれがあると指摘。侵害調査に影響するおそれがあり、事前に保全を実施した上で対応を進めるよう求めている。

また「IoC(Indicators of Compromise)」情報として攻撃者によって悪用されたIPアドレスを公開し、利用者に注意を呼びかけている。

(Security NEXT - 2025/12/03 ) このエントリーをはてなブックマークに追加

PR

関連記事

「OpenAM」に深刻な脆弱性 - アップデートを公開
「SolarWinds WHD」に複数脆弱性 - SAML認証回避のおそれも
「PHP」に複数の脆弱性 - セキュリティリリースを公開
「TrendAI Vision One」に深刻な脆弱性 - 2025年に修正済み
「Ruby on Rails」に深刻な脆弱性「KindaRails2Shell」
「Adobe Campaign Classic」に悪用リスク高い脆弱性 - 早急に更新を
エレコム製無線LAN機器に複数脆弱性 - アップデートを提供
「Unbound」に複数脆弱性 - キャッシュ汚染などに対処
「Chrome」にセキュリティ更新 - 脆弱性370件を修正
「Node.js」のアップデートが公開 - 脆弱性11件を修正