要対応  2026-10-09(金)配信

ProFTPD における不適切なアクセス制御による任意ファイル操作の脆弱性

KEV
ProFTPD において、不適切なアクセス制御の脆弱性が確認された。この問題は、mod_copy モジュールに含まれる site cpfr および site cpto コマンドの処理に起因する。攻撃者は、認証を介さずにリモートからこれらのコマンドを実行することで、サーバ上の任意のファイルを別の場所へコピーしたり、外部からファイルを書き込んだりすることが可能になる。CISA KEV に登録されたことは、この脆弱性が実際の攻撃に悪用されていることを示しており、迅速な対応が求められる。CISA は米国の連邦政府機関に、2026年10月11日までの対応を求めている。
なぜご自身の組織で確認すべきかCISAの既知悪用脆弱性カタログ(KEV)に登録されており、認証不要で任意ファイル操作やコード実行につながる恐れがあるため。
影響
認証されていない攻撃者により、重要ファイルの窃取や、Web 公開ディレクトリへの悪意あるスクリプトの設置が行われ、最終的にシステムが完全に制御される可能性がある。
対応策
mod_copy モジュールを無効化する。
site cpfr および site cpto コマンドへのアクセスを制限する。
ベンダーの公開情報: http://www.proftpd.org/
ベンダーの公開情報: https://lists.debian.org/debian-security-announce/2015/msg00154.html
ベンダーの公開情報: https://lists.opensuse.org/archives/list/updates@lists.opensuse.org/message/WE6YZRG5UVXMGQ7IVDRYBPIWV4M6UUGM/

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →