受け入れられる是正は二つだけ ― Log4j2の脆弱性でCISAが選択肢を限定した(2021年12月)
Apache Log4j2 の遠隔コード実行の脆弱性について、CISAは「更新を当てる」か「機関のネットワークから外す」かの二つ以外を是正として認めませんでした。緩和策は更新が出るまでの一時措置としてのみ許容されています。
脆弱性の基本情報
- CVE番号CVE-2021-44228
- 対象(ベンダー/製品)Apache Log4j2
- CWECWE-20, CWE-400, CWE-502
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2021-12-24(米連邦民生機関・BOD 22-01)
要点
- CVE-2021-44228 は Apache Log4j2 の遠隔コード実行の脆弱性で、JNDI の機能が攻撃者の制御下にあるエンドポイントから保護されていないことに起因します。
- カタログ掲載は2021年12月10日、是正の期限は2021年12月24日で、ランサムウェアによる悪用が既知とされています。
- 要求される措置は、更新の適用か、影響を受ける資産を機関のネットワークから取り除くかの二つのみと明記されています。
- 緊急指令 ED 22-02 に示された一時的な緩和策は、更新が利用可能になるまでの間のみ受け入れられます。
- 2026年9月5日時点で当サイトが保持する1,695件のうち解説のない1,579件では、要求される措置は40通りで、889件(56.3%)が同じ一行です。
1命令文にも型がある
既知の悪用された脆弱性のカタログは、脆弱性を並べるだけの一覧ではありません。各項目には「要求される措置」という欄があり、連邦機関が何をすべきかが書かれています。多くは「ベンダーの指示に従って更新を当てよ」という一行で終わります。この連載では、その一行で済まなかった8つの場合を見ていきます。
2「更新を当てよ」で終わる項目が半分以上
要求される措置の文面は40通りしかありません。過半の889件は同じ一行です。一方で、22通りは1件から4件にしか使われていない個別の命令で、その一つひとつに、その脆弱性固有の事情が現れます。
3二つしか認めない
この項目の命令は、選択肢を明示的に限定しています。
「受け入れられる」という語が使われていることが、この命令の性格を示します。他の対処法を思いついたとしても、それは是正として数えない。緩和策で凌ぐことは、更新が存在しない間に限って認められる例外にすぎません。
4なぜここまで書いたのか
掲載は2021年12月10日、期限は12月24日。14日です。Log4j2 は多くのソフトウェアに部品として組み込まれており、影響範囲が自組織だけでは把握しきれないという性質がありました。ランサムウェアによる悪用も既知とされています。
そうした状況では、「対処した」と各機関が個別に判断する余地を残すことがそのまま危険になります。 二つに限定するという書き方は、判断の幅を閉じるための書き方です。次の記事では、直す前にまず通信を止めよと順序まで指定した項目を見ます。
なぜ重要か
既知の悪用された脆弱性のカタログは、脆弱性の一覧であると同時に命令文の集積でもある。過半は「更新を当てよ」の一行で済むが、影響範囲を自組織だけでは把握しきれない脆弱性では、各機関が「対処した」と個別に判断する余地そのものが危険になる。受け入れられる是正を二つに限定する書き方は、その判断の幅を閉じるための設計として読める。
よくある質問(FAQ)
なぜ是正の選択肢を二つに限定したのですか?
緩和策では駄目なのですか?
「要求される措置」はどのくらい種類がありますか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。