悪用確認 悪用確認済み(KEV) CVE-2021-23758

AjaxPro に逆シリアル化の脆弱性(CVE-2021-23758)― 「部品」が製品に埋め込まれているときの見つけにくさ

Ajax.NET Professional Ajax.NET Professional KEV追加 2026年8月26日 連邦是正期限 2026-09-09

.NET向けのライブラリ Ajax.NET Professional(AjaxPro)に、信頼できないデータの逆シリアル化による遠隔コード実行の脆弱性がある。CISAは「オープンソース部品・第三者ライブラリ・プロトコル等で、異なる製品に組み込まれて使われうる」ものとして注記を付けており、対象製品がサポート終了の可能性にも言及している。KEV追加は2026年8月26日。

脆弱性の基本情報

  • CVE番号CVE-2021-23758
  • 対象(ベンダー/製品)Ajax.NET Professional Ajax.NET Professional
  • CWECWE-502
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-09-09(米連邦民生機関・BOD 22-01)

要点

  • 対象は Ajax.NET Professional(AjaxPro)。CWE-502(信頼できないデータの逆シリアル化)。
  • 任意の.NETクラスを介した遠隔コード実行につながりうるとカタログが記載。
  • CISAの注記は「オープンソース部品・第三者ライブラリ等で、異なる製品に組み込まれて使われうる」と明記し、上流の修正コミットを参照。
  • 対象製品はサポート終了(EoL/EoS)の可能性があり、使用中止または対応版への移行が推奨される。
  • KEV追加は2026年8月26日、是正期限は2026年9月9日。
  • 部品の脆弱性は資産台帳に名前が現れず、同梱元が更新を出さなければ利用者は手を出せない。

1逆シリアル化がコード実行になる理屈

逆シリアル化は、保存・送信のために文字列やバイト列へ変換されたデータを、プログラム内のオブジェクトへ戻す処理です。危険が生じるのは、戻す対象のクラスを外部からの入力が指定できてしまう場合です。オブジェクトを組み立てる過程では、そのクラスに定義された処理が呼ばれます。したがって「どのクラスを作るか」を攻撃者が選べると、攻撃者は復元という体裁のまま任意の処理を起動できます。

カタログの説明にある「任意の.NETクラスを介した」という表現は、この構図を指しています。

2「部品」であることの意味

CISAの注記は、この脆弱性がオープンソース部品や第三者ライブラリに属し、異なる製品に組み込まれて使われうると明記しています。ここが対処のうえで厄介な点です。組織が把握しているのは通常「導入した製品」の一覧であり、その製品の内部で使われているライブラリまでは台帳に載っていません。

ベンダーが AjaxPro を同梱していれば、利用者の資産台帳に AjaxPro という名前は現れないまま、影響だけを受けることになります。

3サポート終了と、修正が届かない経路

カタログは対象製品がサポート終了の可能性に触れ、使用の中止または対応版への移行を推奨しています。注記には上流の修正コミットへの参照が示されていますが、上流で直っていることと、それを同梱した製品に修正が届いていることは別です。組み込み元のベンダーが更新を出さなければ、利用者は自力では手を出せません。

4製品として載るか、部品として載るか

脆弱性が製品にあるのか、その製品が使っている部品にあるのかで、対処のしかたが変わります。この記録は後者にあたり、CISAの注記もオープンソース部品や第三者ライブラリに属すると明記しています。

製品そのものの脆弱性部品(ライブラリ)の脆弱性
資産台帳に製品名として載っている台帳に部品の名前は現れない
ベンダーの更新を当てれば直る同梱元が更新を出さなければ利用者は手を出せない
影響は導入した製品に限られる同じ部品を使う別々の製品に広がる
自組織が該当するか判断できる部品まで記録した台帳がなければ判断できない

上流の修正コミットへの参照は注記に示されていますが、上流で直っていることと、それを同梱した製品に修正が届いていることは別です。ソフトウェア部品表(SBOM)の議論が実務的な意味を持つのは、まさにこういう場面です。KEVに部品そのものが載ったときに自組織は影響するのかを答えられるかどうかが、台帳の粒度で決まります。

なぜ重要か

第三者ライブラリに起因する脆弱性は、製品名だけの資産台帳では検出できない。KEVに部品そのものが載ったとき「自組織は影響するか」を答えられるかは、台帳の粒度と、ベンダーへ構成部品を問い合わせられる関係の有無で決まる。サポート終了の部品では更新という選択肢がないため、対処は製品の入れ替えや隔離といった、より重い判断になる。

よくある質問(FAQ)

逆シリアル化はなぜコード実行になるのですか。
復元するクラスを外部入力が指定できると、オブジェクトを組み立てる過程でそのクラスの処理が呼ばれます。どのクラスを作るかを攻撃者が選べれば、復元という体裁のまま任意の処理を起動できます。
自社が影響を受けるかどうかはどう確認しますか。
製品名の一覧だけでは分かりません。導入した製品の内部でこのライブラリが使われている可能性があるため、ベンダーの案内やソフトウェア部品表(SBOM)で構成部品まで確認する必要があります。
上流で修正されていれば安全ですか。
いいえ。上流で直っていることと、それを同梱した製品に修正が届いていることは別です。組み込み元のベンダーが更新を出す必要があります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#逆シリアル化#.NET#サプライチェーン#SBOM
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。