要対応  2026-10-09(金)配信

Apache Struts におけるリモートコード実行の脆弱性

KEV
Apache Struts において、Dynamic Method Invocation(DMI)が有効な場合に「method:」プレフィックスを悪用して任意のコマンド実行が可能になる脆弱性が存在する。本脆弱性は CISA の悪用済み脆弱性カタログ(KEV)に追加されており、攻撃者による実際の悪用が確認されている。リモートからサーバー上で任意の OS コマンドを実行される恐れがあり、機密情報の漏洩やシステム全体の乗っ取りにつながる可能性があるため、極めて重大な脅威である。CISA は米国の連邦政府機関に、2026年10月11日までの対応を求めている。
なぜご自身の組織で確認すべきかCISAの既知悪用脆弱性カタログ(KEV)に登録されており、遠隔から任意のOSコマンドを実行される深刻な脆弱性であるため。
影響
遠隔の攻撃者によってサーバー上で任意のコードを実行され、データの窃取、改ざん、あるいはシステム全体の制御を完全に奪取される可能性がある。
対応策
Dynamic Method Invocation(DMI)を無効にする
修正済みバージョン(2.3.20.2、2.3.24.2、2.3.28.1 以降)にアップデートする
ベンダーの公開情報: https://cwiki.apache.org/confluence/display/WW/S2-032

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →