「SolarWinds Serv-U」にDoS脆弱性、悪用も - 米当局が注意喚起
SolarWindsのファイル転送ソリューション「SolarWinds Serv-U」における既知の脆弱性が悪用されているとして、米当局が注意喚起を行った。
サービス拒否の脆弱性「CVE-2026-28318」が判明し、SolarWindsでは、修正パッチとなる「同15.5.4 Hotfix 1」を現地時間2026年6月4日にリリース。あわせてウェブアプリケーションファイアウォール(WAF)によるアクセス制限など緩和策を案内している。
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、すでに同脆弱性が悪用されているとして、同月5日に同脆弱性を「悪用が確認された脆弱性カタログ(KEV)」へ追加した。
米行政機関に対して同月19日までに対策を講じるよう求めた。脆弱性は広く悪用されるおそれがあり、利用者も注意が必要となる。
「CVE-2026-28318」では、細工した「Content-Encoding」ヘッダを含むPOSTリクエストによってリソースを消費させ、認証を必要とすることなく「Serv-U」サービスをクラッシュさせることが可能となる。
共通脆弱性評価システム「CVSSv3.1」のベーススコアは「7.5」。重要度は4段階中、上から2番目にあたる「高(High)」とレーティングされている。
(Security NEXT - 2026/06/08 )
ツイート
PR
関連記事
「SharePoint Server」の複数脆弱性悪用で対策呼びかけ - 米当局
データ分析可視化製品「Ivanti Xtraction」に複数脆弱性
「Microsoft Defender」に権限昇格の脆弱性 - 修正を実施
「nginx」に複数脆弱性、「クリティカル」も - 修正版を公開
「Dell PowerFlex」に深刻な脆弱性 - 6月の更新で修正済み
米CISA、「FortiSandbox」「SharePoint」の脆弱性悪用を警告
「Oracle EBS」やビル設備向けプロトコルの脆弱性を悪用する攻撃
「Veeam Updater」に権限昇格の脆弱性 - root権限取得のおそれ
米セキュリティ当局、5件の悪用脆弱性に注意喚起
MS月例パッチで500件以上の脆弱性に対応 - ゼロデイ脆弱性も
