Daily Newsletter Backnumber
無料で購読
バックナンバー一覧
/
2026-10-10
/ 脅威動向
脅威動向
2026-10-10(土)配信
🔄 [続報] CISA、Apache StrutsやBINDなど5件をKEV追加
📰 過去報告:10/9
米CISAは、「Apache Struts」や「BIND」など5件の脆弱性が実際に悪用されているとして、悪用が確認された脆弱性カタログ(KEV)に追加しました。米行政機関に対し、期限までの対応と侵害状況の調査を求めています。
10/9 に報告した脆弱性(CVE-2023-22894)に関する続報です。
脅威の概要
米CISAが実世界での悪事を確認したとして「Apache Struts」「BIND」「ProFTPD」「ONLYOFFICE Docs」「Strapi」に関する5件の脆弱性をKEVに追加しました。Strapiの脆弱性(CVE-2023-22894)では、平文保存された機密情報や別脆弱性との組み合わせによるリモートコード実行のリスクが挙げられています。
主要なTTP
管理画面へアクセスできる攻撃者によるクエリフィルタを通じた利用者情報の取得(CVE-2023-22894)
複数脆弱性の組み合わせによるリモートからのコード実行
対象となる組織・利用者
「Apache Struts」「BIND」「ProFTPD」「ONLYOFFICE Docs」「Strapi」を利用している組織。
推奨される防御アクション
Strapiなどの対象製品でサポートが終了しているものがないか確認し、必要に応じてリプレースやアップデートを行う
Strapiの管理画面へのアクセス権限やクエリフィルタの設定を見直す
出典:
https://www.security-next.com/191238
CVE-2023-22894 の経緯(2号)
この日のほかの脅威動向
Dell Container Storage Modulesにおける認証欠如の脆弱性
langflowにおけるリモートコード実行の脆弱性 (CVE-2026-93674)
Oracle Document Management and Collaboration における脆弱性
Linux Kernelにおける境界外読み取りの脆弱性 (CVE-2026-64000)
Mozilla Firefox における保護メカニズムの不具合(CVE-2026-106016)
2026-10-10 の内容をすべて読む(全20件)→
明日のセキュリティ脅威情報も、あなたのメールに。
毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。
無料で購読する →