脅威動向  2026-06-30(火)配信

JetBrains Kotlinにおける信頼できないデータのデシリアライゼーションの脆弱性

脆弱性
JetBrains Kotlinのバージョン2.4.20未満において、信頼できないデータのデシリアライゼーション(逆シリアル化)に関する脆弱性が存在します。具体的には、ビルドキャッシュのメタデータを処理する際に安全でない逆シリアル化が行われることで、攻撃者が細工したデータを送り込み、任意のコードを実行させることが可能です。本脆弱性はCVSS v3スコアが9.8と極めて高く、攻撃者がネットワーク経由で認証なしにシステムを乗っ取ることができるため、非常に重大な脅威となります。
6/23に報告したOpenDJの事例と同様、信頼できないデータのデシリアライズに起因する深刻な脆弱性です。Java系環境における逆シリアル化処理の安全性を今一度確認し、早急なアップデート適用を推奨します。
対象ソフト
Kotlinは、JetBrains社が開発したJVM上で動作する静的型付けプログラミング言語であり、Androidアプリ開発やサーバーサイド開発で広く利用されている。
影響
攻撃成功時、対象システム上で任意のコードが実行され、機密情報の漏洩、データの改ざん、またはサービスの中断が発生する可能性がある。
対応策
JVN DBを参照し、修正済みバージョンである2.4.20以降へ速やかにアップデートすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →