AjaxPro に逆シリアル化の脆弱性(CVE-2021-23758)― 「部品」が製品に埋め込まれているときの見つけにくさ
.NET向けのライブラリ Ajax.NET Professional(AjaxPro)に、信頼できないデータの逆シリアル化による遠隔コード実行の脆弱性がある。CISAは「オープンソース部品・第三者ライブラリ・プロトコル等で、異なる製品に組み込まれて使われうる」ものとして注記を付けており、対象製品がサポート終了の可能性にも言及している。KEV追加は2026年8月26日。
脆弱性の基本情報
- CVE番号CVE-2021-23758
- 対象(ベンダー/製品)Ajax.NET Professional Ajax.NET Professional
- CWECWE-502
- 悪用状況CISA KEV 掲載(実際の悪用を確認)
- 是正期限2026-09-09(米連邦民生機関・BOD 22-01)
要点
1逆シリアル化がコード実行になる理屈
逆シリアル化は、保存・送信のために文字列やバイト列へ変換されたデータを、プログラム内のオブジェクトへ戻す処理です。危険が生じるのは、戻す対象のクラスを外部からの入力が指定できてしまう場合です。オブジェクトを組み立てる過程では、そのクラスに定義された処理が呼ばれます。したがって「どのクラスを作るか」を攻撃者が選べると、攻撃者は復元という体裁のまま任意の処理を起動できます。
カタログの説明にある「任意の.NETクラスを介した」という表現は、この構図を指しています。
2「部品」であることの意味
CISAの注記は、この脆弱性がオープンソース部品や第三者ライブラリに属し、異なる製品に組み込まれて使われうると明記しています。ここが対処のうえで厄介な点です。組織が把握しているのは通常「導入した製品」の一覧であり、その製品の内部で使われているライブラリまでは台帳に載っていません。
ベンダーが AjaxPro を同梱していれば、利用者の資産台帳に AjaxPro という名前は現れないまま、影響だけを受けることになります。
3サポート終了と、修正が届かない経路
カタログは対象製品がサポート終了の可能性に触れ、使用の中止または対応版への移行を推奨しています。注記には上流の修正コミットへの参照が示されていますが、上流で直っていることと、それを同梱した製品に修正が届いていることは別です。組み込み元のベンダーが更新を出さなければ、利用者は自力では手を出せません。
4製品として載るか、部品として載るか
脆弱性が製品にあるのか、その製品が使っている部品にあるのかで、対処のしかたが変わります。この記録は後者にあたり、CISAの注記もオープンソース部品や第三者ライブラリに属すると明記しています。
上流の修正コミットへの参照は注記に示されていますが、上流で直っていることと、それを同梱した製品に修正が届いていることは別です。ソフトウェア部品表(SBOM)の議論が実務的な意味を持つのは、まさにこういう場面です。KEVに部品そのものが載ったときに自組織は影響するのかを答えられるかどうかが、台帳の粒度で決まります。
なぜ重要か
第三者ライブラリに起因する脆弱性は、製品名だけの資産台帳では検出できない。KEVに部品そのものが載ったとき「自組織は影響するか」を答えられるかは、台帳の粒度と、ベンダーへ構成部品を問い合わせられる関係の有無で決まる。サポート終了の部品では更新という選択肢がないため、対処は製品の入れ替えや隔離といった、より重い判断になる。
よくある質問(FAQ)
逆シリアル化はなぜコード実行になるのですか。
自社が影響を受けるかどうかはどう確認しますか。
上流で修正されていれば安全ですか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。