脅威動向  2026-08-27(木)配信

Ajax.NET Professionalにおけるデシリアライゼーションの脆弱性

KEV
Ajax.NET Professional (AjaxPro) には、信頼できないデータのデシリアライゼーションに関する脆弱性が存在する。任意の.NETクラスを介したリモートコード実行(RCE)を引き起こすおそれがあり、影響を受ける製品はすでにサポート終了(EoL/EoS)となっている可能性がある。CISAは2026年9月9日までの対応を推奨している。
対象ソフト
Ajax.NET Professionalは、Webアプリケーション開発においてAjax機能やクライアント・サーバー間の通信を容易にするために利用される.NET向けのオープンソースコンポーネントおよびライブラリである。
影響
攻撃者によって不正なデータが処理された場合、システム上で任意のコードが実行され、アプリケーションや基盤が乗っ取られるおそれがある。
対応策
ベンダーの指示に従って緩和策を適用し、CISAのBOD 26-04やフォレンジックトリアージ要件に準拠すること。緩和策が利用できない場合は、製品の使用を中止またはサポートされているバージョンへ移行すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →