悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2021-44228

受け入れられる是正は二つだけ ― Log4j2の脆弱性でCISAが選択肢を限定した(2021年12月)

Apache Log4j2 KEV追加 2021年12月10日 連邦是正期限 2021-12-24

Apache Log4j2 の遠隔コード実行の脆弱性について、CISAは「更新を当てる」か「機関のネットワークから外す」かの二つ以外を是正として認めませんでした。緩和策は更新が出るまでの一時措置としてのみ許容されています。

脆弱性の基本情報

  • CVE番号CVE-2021-44228
  • 対象(ベンダー/製品)Apache Log4j2
  • CWECWE-20, CWE-400, CWE-502
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2021-12-24(米連邦民生機関・BOD 22-01)

要点

  • CVE-2021-44228 は Apache Log4j2 の遠隔コード実行の脆弱性で、JNDI の機能が攻撃者の制御下にあるエンドポイントから保護されていないことに起因します。
  • カタログ掲載は2021年12月10日、是正の期限は2021年12月24日で、ランサムウェアによる悪用が既知とされています。
  • 要求される措置は、更新の適用か、影響を受ける資産を機関のネットワークから取り除くかの二つのみと明記されています。
  • 緊急指令 ED 22-02 に示された一時的な緩和策は、更新が利用可能になるまでの間のみ受け入れられます。
  • 2026年9月5日時点で当サイトが保持する1,695件のうち解説のない1,579件では、要求される措置は40通りで、889件(56.3%)が同じ一行です。

1命令文にも型がある

既知の悪用された脆弱性のカタログは、脆弱性を並べるだけの一覧ではありません。各項目には「要求される措置」という欄があり、連邦機関が何をすべきかが書かれています。多くは「ベンダーの指示に従って更新を当てよ」という一行で終わります。この連載では、その一行で済まなかった8つの場合を見ていきます。

2「更新を当てよ」で終わる項目が半分以上

2026年9月5日時点で当サイトが保持する1,695件のうち解説を書いていないもの1,579件要求される措置は40通りに分かれる
そのうち「ベンダー指示に従って更新を当てよ」一行で終わるもの889件56.3%
残り22通りの命令が付いている項目計27件1件から4件ずつの個別に書き下ろされた指示

要求される措置の文面は40通りしかありません。過半の889件は同じ一行です。一方で、22通りは1件から4件にしか使われていない個別の命令で、その一つひとつに、その脆弱性固有の事情が現れます。

3二つしか認めない

この項目の命令は、選択肢を明示的に限定しています。

観点通常の項目この項目(Log4j2)
是正の書き方ベンダー指示に従って更新を当てよ受け入れられる是正措置は二つのみと明記
認められる行為更新の適用更新の適用、または機関のネットワークから資産を取り除くこと
緩和策の扱い言及なし緊急指令 ED 22-02 の措置は、更新が出るまでの一時措置としてのみ許容
含意緩和したまま運用を続けることは是正と認めない

「受け入れられる」という語が使われていることが、この命令の性格を示します。他の対処法を思いついたとしても、それは是正として数えない。緩和策で凌ぐことは、更新が存在しない間に限って認められる例外にすぎません。

4なぜここまで書いたのか

掲載は2021年12月10日、期限は1224日14日です。Log4j2 は多くのソフトウェアに部品として組み込まれており、影響範囲が自組織だけでは把握しきれないという性質がありました。ランサムウェアによる悪用も既知とされています。

そうした状況では、「対処した」と各機関が個別に判断する余地を残すことがそのまま危険になります。 二つに限定するという書き方は、判断の幅を閉じるための書き方です。次の記事では、直す前にまず通信を止めよと順序まで指定した項目を見ます。

なぜ重要か

既知の悪用された脆弱性のカタログは、脆弱性の一覧であると同時に命令文の集積でもある。過半は「更新を当てよ」の一行で済むが、影響範囲を自組織だけでは把握しきれない脆弱性では、各機関が「対処した」と個別に判断する余地そのものが危険になる。受け入れられる是正を二つに限定する書き方は、その判断の幅を閉じるための設計として読める。

よくある質問(FAQ)

なぜ是正の選択肢を二つに限定したのですか?
カタログは理由を書いていませんが、この脆弱性はランサムウェアによる悪用が既知とされ、期限も14日と短く設定されています。
緩和策では駄目なのですか?
緊急指令 ED 22-02 の措置は、更新が利用可能になるまでの間の一時的な措置としてのみ受け入れられるとされています。
「要求される措置」はどのくらい種類がありますか?
2026年9月5日時点で当サイトが保持する解説のない1,579件では40通りで、そのうち889件(56.3%)が「更新を当てよ」の一行です。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#脆弱性#KEV#CISA#米国#サイバーセキュリティ
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。