悪用確認 悪用確認済み(KEV) CVE-2020-11651

SaltStack Salt の認証迂回(CVE-2020-11651)― カタログが始まった日にまとめて載り、猶予は181日

SaltStack Salt KEV追加 2021年11月3日 連邦是正期限 2022-05-03

サーバ群の設定を一括で配る仕組みの中枢で、認証を経ずに一部の機能へ到達できる項目です。カタログの初回登録日にまとめて載った層に属し、是正の猶予は約半年でした。説明の末尾に、基本的な対策をしていれば影響を受けないという異例の一文が置かれています。

脆弱性の基本情報

  • CVE番号CVE-2020-11651
  • 対象(ベンダー/製品)SaltStack Salt
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2022-05-03(米連邦民生機関・BOD 22-01)

要点

  • サーバ群へ設定を配る仕組みの中枢で、呼び出しの検証が適切でなく、認証なしに一部の機能へ到達できるとされる項目です。
  • トークンの取得や、配下のサーバでのコマンド実行に利用されうるとされています。
  • 2021年11月3日の初回登録の層に属し、猶予は181日。同じ猶予の記録は2026年9月4日時点で当サイトが保持する1,694件のうち238件です。
  • 説明の末尾に、基本的な指針と最良の慣行に従う利用者は影響を受けないという異例の一文が置かれています。
  • この項目には分類(CWE)の記載がありません。同じ1,694件のうち175件(10.3%)が同様です。

1配る側に立つということ

Salt は、多数のサーバへ設定や命令をまとめて配るための仕組みです。中枢が、各サーバ上の受け手へ指示を送ります。カタログの説明によれば、この中枢の一部で呼び出しの検証が適切でなく、認証を経ないまま一部の機能へ到達できるとされます。到達した先で得られるのは、利用者のトークンや、配下のサーバでコマンドを実行する手段です。

設定を配る仕組みは、配れることが価値である一方、乗っ取られたときの到達範囲も配れる範囲と同じになります。

2初回登録という層

  1. 1カタログの開始2021年11月3日に、多数の項目がまとめて登録される
  2. 2猶予の設定この層の期限は約半年後(181日)に置かれる
  3. 3以後の運用個別に追加される項目は、猶予21日が標準になる
  4. 4現在の分布2026年9月4日時点で当サイトが保持する1,694件のうち、猶予181日238件

この項目の猶予181日は、罰でも緩和でもなく、カタログが始まったときの一括登録に伴うものです。運用が定常化した後は21日が標準となり、1,025件がその値をとります。数字だけを見て「半年も猶予がある軽い項目」と読むと誤ります。いつ載ったかを確かめないと、期限の意味は取れません。

3説明に添えられた異例の一文

2026年9月4日時点で当サイトが保持する1,694件のうち猶予が181日の記録238件初回登録の層にあたる
同じ1,694件のうち猶予が21日の記録1,025件定常運用の標準値
同じ1,694件のうち分類(CWE)の記載がない記録175件全体の10.3%

この項目の説明の末尾には、基本的な指針と最良の慣行に従う利用者は影響を受けない、という一文があります。カタログの説明は通常、何が起きうるかを述べて終わります。条件付きで影響を否定する書き方は珍しく、裏を返せば、この項目が効くのは中枢が到達可能な場所に置かれている場合だという読み方ができます。ただしカタログはその条件を具体的には書いていません。

4分類が空のまま載ることもある

この項目には CWE の記載がありません。同じ1,694件のうち175件10.3%)が同様です。分類が無いと、同じ型の弱点を横断して探すことができず、個別に対処するほかありません。悪用の事実が先に確定し、分類は後から付くこともあります。載っていることと、整理されていることは別です。

なぜ重要か

設定を一括で配る仕組みは、配れる範囲がそのまま到達範囲になる。中枢が持つ権限の大きさと、それが置かれている場所の見えにくさは釣り合っていないことが多い。あわせて、期限の数字は「いつ載ったか」と組にして読む必要がある。初回登録の層と定常運用の層では、同じカタログでも猶予の意味が違う。

よくある質問(FAQ)

なぜ猶予が181日なのですか?
カタログが始まった2021年11月3日にまとめて登録された層に属するためです。定常運用後の標準は21日で、1,025件がその値です。
基本的な対策をしていれば安全なのですか?
カタログの説明にその趣旨の一文がありますが、条件は具体的に書かれていません。適用可否はベンダー公式情報と自組織の環境でご確認ください。
CWEの記載がないのはなぜですか?
理由は記録されていません。悪用の事実が先に確定し、分類が後になることがあります。同様の記録は全体の10.3%です。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#脆弱性#KEV#セキュリティ#構成管理#認証迂回
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。