Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-10-09
/ 要対応
要対応
2026-10-09(金)配信
Apache Struts におけるリモートコード実行の脆弱性
KEV
Apache Struts において、Dynamic Method Invocation(DMI)が有効な場合に「method:」プレフィックスを悪用して任意のコマンド実行が可能になる脆弱性が存在する。本脆弱性は CISA の悪用済み脆弱性カタログ(KEV)に追加されており、攻撃者による実際の悪用が確認されている。リモートからサーバー上で任意の OS コマンドを実行される恐れがあり、機密情報の漏洩やシステム全体の乗っ取りにつながる可能性があるため、極めて重大な脅威である。CISA は米国の連邦政府機関に、2026年10月11日までの対応を求めている。
なぜご自身の組織で確認すべきか
CISAの既知悪用脆弱性カタログ(KEV)に登録されており、遠隔から任意のOSコマンドを実行される深刻な脆弱性であるため。
影響
遠隔の攻撃者によってサーバー上で任意のコードを実行され、データの窃取、改ざん、あるいはシステム全体の制御を完全に奪取される可能性がある。
対応策
Dynamic Method Invocation(DMI)を無効にする
修正済みバージョン(2.3.20.2、2.3.24.2、2.3.28.1 以降)にアップデートする
ベンダーの公開情報: https://cwiki.apache.org/confluence/display/WW/S2-032
出典:
https://nvd.nist.gov/vuln/detail/CVE-2016-3081
この日のほかの要対応
ProFTPD における不適切なアクセス制御による任意ファイル操作の脆弱性
ONLYOFFICE Docsにおけるパス・トラバーサルおよびRCEの脆弱性
Strapi における機密情報の平文保存および情報漏洩の脆弱性
ISC BIND におけるデータ処理不備によるサービス拒否の脆弱性
2026-10-09 の内容をすべて読む(全20件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →