要対応  2026-10-10(土)配信

Apache Strutsにおける式言語インジェクションによるリモートコード実行の脆弱性

脆弱性
📰 過去報告:10/9
Apache Strutsにおいて、式言語(OGNL)ステートメントで使用される特殊要素の不適切な無害化に起因する、式言語インジェクションの脆弱性が発見された。レガシーなRESTfulアクションマッパーを使用するように設定されている場合、攻撃者が細工したリクエストを送信することでOGNL式をインジェクトし、リモートで任意のコードを実行できる可能性がある。Struts 7系ではOGNLホワイトリストが無効な場合にのみ影響を受けるが、広範な旧バージョンが対象となっている。
10/9 報告と同じ Apache Struts について、別の脆弱性が発見されました。利用環境の設定や影響バージョンの確認を推奨します。
なぜご自身の組織で確認すべきか広く利用されるApache Strutsに任意のコード実行が可能な深刻な脆弱性が存在し、迅速なバージョンアップ対応が必要なため。
影響
攻撃者によって遠隔地から任意のコードを実行され、システムの制御を完全に奪取されたり、機密情報を窃取されたりする可能性がある。
対応策
Apache Struts 6.12.0 または 7.4.0 へアップグレードすること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →