Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「SolarWinds Serv-U」にDoS脆弱性、悪用も - 米当局が注意喚起

SolarWindsのファイル転送ソリューション「SolarWinds Serv-U」における既知の脆弱性が悪用されているとして、米当局が注意喚起を行った。

サービス拒否の脆弱性「CVE-2026-28318」が判明し、SolarWindsでは、修正パッチとなる「同15.5.4 Hotfix 1」を現地時間2026年6月4日にリリース。あわせてウェブアプリケーションファイアウォール(WAF)によるアクセス制限など緩和策を案内している。

米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、すでに同脆弱性が悪用されているとして、同月5日に同脆弱性を「悪用が確認された脆弱性カタログ(KEV)」へ追加した。

米行政機関に対して同月19日までに対策を講じるよう求めた。脆弱性は広く悪用されるおそれがあり、利用者も注意が必要となる。

「CVE-2026-28318」では、細工した「Content-Encoding」ヘッダを含むPOSTリクエストによってリソースを消費させ、認証を必要とすることなく「Serv-U」サービスをクラッシュさせることが可能となる。

共通脆弱性評価システム「CVSSv3.1」のベーススコアは「7.5」。重要度は4段階中、上から2番目にあたる「高(High)」とレーティングされている。

(Security NEXT - 2026/06/08 ) このエントリーをはてなブックマークに追加

PR

関連記事

「ColdFusion」や「Langflow」の脆弱性悪用に注意喚起 - 米当局
DC向け機器「NVIDIA Networking BlueField」「ConnectX」に複数脆弱性
侵害受けたKDDIのISP向けメールシステム、ゼロデイ脆弱性が標的に
HTTP通信ライブラリ「Apache HttpComponents」に複数のDoS脆弱性
「WatchGuard Firebox」のVPN機能に深刻なRCE脆弱性
セイコーSOL製IoT向け一部ルータに脆弱性 - 修正予定なし
マルウェア対策ソフト「ClamAV」に複数脆弱性 - Cisco製品にも影響
「Firefox」にメモリ破壊の脆弱性 - 任意コード実行のおそれ
「Cisco Unified CM」のSSRF脆弱性、悪用に注意
米当局、「SharePoint Server」の脆弱性悪用に注意喚起