脅威動向  2026-10-10(土)配信

🔄 [続報] CISA、Apache StrutsやBINDなど5件をKEV追加

📰 過去報告:10/9
米CISAは、「Apache Struts」や「BIND」など5件の脆弱性が実際に悪用されているとして、悪用が確認された脆弱性カタログ(KEV)に追加しました。米行政機関に対し、期限までの対応と侵害状況の調査を求めています。
10/9 に報告した脆弱性(CVE-2023-22894)に関する続報です。
脅威の概要
米CISAが実世界での悪事を確認したとして「Apache Struts」「BIND」「ProFTPD」「ONLYOFFICE Docs」「Strapi」に関する5件の脆弱性をKEVに追加しました。Strapiの脆弱性(CVE-2023-22894)では、平文保存された機密情報や別脆弱性との組み合わせによるリモートコード実行のリスクが挙げられています。
主要なTTP
管理画面へアクセスできる攻撃者によるクエリフィルタを通じた利用者情報の取得(CVE-2023-22894)
複数脆弱性の組み合わせによるリモートからのコード実行
対象となる組織・利用者
「Apache Struts」「BIND」「ProFTPD」「ONLYOFFICE Docs」「Strapi」を利用している組織。
推奨される防御アクション
Strapiなどの対象製品でサポートが終了しているものがないか確認し、必要に応じてリプレースやアップデートを行う
Strapiの管理画面へのアクセス権限やクエリフィルタの設定を見直す

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →