KEV
📰 過去報告:9/10
Cisco Secure Email Gatewayで使用されているAsyncOSソフトウェアにSQLインジェクションの脆弱性が存在している。認証されていない遠隔の攻撃者がこの脆弱性を悪用した場合、基盤となるオペレーティングシステムにおいてルート権限で任意のコマンドを実行されるおそれがある。CISAは悪用の事実を確認しており、2026年09月17日までの対応を推奨している。
9/10 報告の Cisco 製品事例に続き、悪用が確認された脆弱性への対応が求められています。対象製品の利用状況の確認をおすすめします。
対象ソフト
企業のメール送受信のセキュリティを保護し、スパムやマルウェアを防ぐためのセキュアなゲートウェイ製品。
影響
認証されていない遠隔の攻撃者によって基盤システム上でルート権限での任意コマンド実行が可能となり、システムが完全に侵害される危険性がある。
対応策
ベンダーの指示に従い速やかに緩和策を適用すること。CISAのBOD 26-04およびフォレンジックトリアージ要件に準拠し、適切なパッチ適用やインターネット公開状況の評価を実施すること。緩和策が利用できない場合は製品の使用を中止すること。