悪用確認 悪用確認済み(KEV) CVE-2021-44207

「ベンダーの指示」が存在しない ― 開発元への問い合わせを求めた唯一の命令(2024年12月)

Acclaim Systems USAHERDS KEV追加 2024年12月23日 連邦是正期限 2025-01-13

Acclaim Systems USAHERDS のハードコードされた資格情報の脆弱性について、CISAは緩和策の適用か使用中止を求めたうえで、製品の開発元に支援と緩和について問い合わせるよう付け加えました。

脆弱性の基本情報

  • CVE番号CVE-2021-44207
  • 対象(ベンダー/製品)Acclaim Systems USAHERDS
  • CWECWE-798
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2025-01-13(米連邦民生機関・BOD 22-01)

要点

  • CVE-2021-44207 は Acclaim Systems USAHERDS のハードコードされた資格情報の使用に関する脆弱性です。
  • 攻撃者は当該アプリケーションを実行しているシステム上で遠隔コード実行を達成しうるとされています。
  • ただし MachineKey は別の脆弱性またはその他の経路を通じて入手されなければならないと注記されています。
  • 要求される措置は緩和策の適用か使用中止に加えて、支援と緩和について製品の開発元に問い合わせるよう求めています。
  • 掲載は2024年12月23日、期限は2025年1月13日で猶予は21日。2026年9月5日時点で当サイトが保持する解説のない1,579件のうち連鎖が前提のものは56件(3.5%)です。

1指示に従えと言いながら、指示が無い

この項目の命令は、まず定型どおりに始まります。「ベンダーの指示に従って緩和策を適用するか、緩和策が利用できない場合は使用を中止せよ」。252件が共有する二択の形です。そのあとに、一文が足されています。 支援と脆弱性の緩和については、製品の開発元に問い合わせてほしい、と。

2足された一文が意味すること

観点定型どおりの項目(252件)この項目(USAHERDS)
命令の前半ベンダー指示に従って緩和するか、使用を中止する同じ
足された一文無し支援と緩和については製品の開発元に問い合わせられたい
含意参照すべきベンダー指示がある参照先を読み手が自分で確保しなければならない
この文面の件数当サイトの記録でこの一文を持つ唯一の項目

「ベンダーの指示に従え」と書きながら、その指示の在り処を示せない。 だから開発元への問い合わせを促す一文が要りました。二択の定型は、参照すべき情報が存在することを前提にしています。その前提が成り立たないとき、命令は読み手に橋渡しを求めるほかありません。

3脆弱性そのものにも条件が付いている

説明には、MachineKey は別の脆弱性またはその他の経路を通じて入手されなければならないという注記があります。つまりこの脆弱性は単独では成立せず、他の手段と組み合わさって初めて遠隔コード実行に至ります。

2026年9月5日時点で当サイトが保持する1,695件のうち解説を書いていないもの1,579件他の脆弱性との連鎖が前提のもの56件(3.5%)
そのうち説明に「認証済み」を前提とするもの310件19.6%/「未認証」を明記するもの227件(14.4%)
この項目の猶予21日掲載2024年12月23日・期限2025年1月13日

単独で成立しない脆弱性でもカタログに載ります。 悪用が確認されたという事実が基準であり、成立条件の複雑さは掲載の可否を左右しません。

4八つの命令を並べ直す

命令の型求められたこと項目
選択肢の限定受け入れられる是正は更新か撤去の二つのみApache Log4j2(2021年12月)
順序の指定まず通信を遮断し、そのうえで更新するAtlassian Confluence(2022年6月)
修正が無い場合利用可能になり次第 緩和し、それまでは脅威防御を有効にPalo Alto PAN-OS(2024年4月)
確認と報告侵害の有無を判定し、陽性なら直ちに報告するCisco IOS XE(2023年10月)
残るものを断つ緩和策の適用に加え、全セッションを終了するCitrix NetScaler(2023年10月)
復帰の条件探索・是正を終え、更新してから運用に戻すIvanti Connect Secure(2025年1月)
修正しない寿命が尽きているので引退させて置き換えるD-Link DIR-605(2024年5月)
参照先が無い緩和か使用中止に加え、開発元へ問い合わせるAcclaim Systems USAHERDS(2024年12月)

八つ並べると、「要求される措置」の欄が、その脆弱性固有の事情を書き留める場所として使われていることが見えます。過半の889件は「更新を当てよ」の一行で足ります。足りないときに何が書き足されるかを読むことが、その脆弱性の性質を読むことになります。

なぜ重要か

カタログの「要求される措置」の欄は、その脆弱性固有の事情を書き留める場所として使われている。過半は「更新を当てよ」の一行で足りるが、足りないときに何が書き足されるか(選択肢の限定・順序・報告・セッションの終了・復帰の条件・引退・問い合わせ先)を読むことが、その脆弱性の性質を読むことになる。定型が成り立たない場面ほど、命令は具体的になる。

よくある質問(FAQ)

なぜ開発元への問い合わせを求めるのですか?
命令の前半は「ベンダーの指示に従って緩和せよ」という定型ですが、参照すべき指示の在り処を示せないため、一文が足されたと読めます。
MachineKey とは何ですか?
カタログの説明は、この脆弱性の悪用には MachineKey が必要であり、それは別の脆弱性またはその他の経路を通じて入手されなければならないとしています。
単独で成立しない脆弱性も載るのですか?
はい。カタログの基準は悪用が確認されたという事実であり、成立条件の複雑さは掲載の可否を左右しません。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#脆弱性#KEV#CISA#米国#サイバーセキュリティ
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。