Ajax.NET Professional (AjaxPro) には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在する。任意の.NETクラスを介したリモートコード実行(RCE)を引き起こすおそれがあり、影響を受ける製品はすでにサポート終了(EoL/EoS)となっている可能性がある。CISAは2026年9月9日までの対応を推奨している。
対象ソフト
Ajax.NET Professionalは、Webアプリケーション開発においてAjax機能やクライアント・サーバー間の通信を容易にするために利用される.NET向けのオープンソースコンポーネントおよびライブラリである。
影響
攻撃者によって不正なデータが処理された場合、システム上で任意のコードが実行され、アプリケーションや基盤が乗っ取られるおそれがある。
対応策
ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04やフォレンジックトリアージ要件に準拠すること。緩和策が利用できない場合は、製品の使用を中止またはサポートされているバージョンへ移行すること。