悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2022-26134

直す前に、まず通信を止めよ ― Confluenceの脆弱性で順序まで指定された命令(2022年6月)

Atlassian Confluence Server/Data Center KEV追加 2022年6月2日 連邦是正期限 2022-06-06

Atlassian Confluence Server および Data Center の遠隔コード実行の脆弱性について、CISAは影響製品との間のインターネット通信を直ちに全て遮断し、そのうえで更新を当てるよう求めました。期限は掲載からわずか4日です。

脆弱性の基本情報

  • CVE番号CVE-2022-26134
  • 対象(ベンダー/製品)Atlassian Confluence Server/Data Center
  • CWECWE-917
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2022-06-06(米連邦民生機関・BOD 22-01)

要点

  • CVE-2022-26134 は Atlassian Confluence Server および Data Center の遠隔コード実行の脆弱性で、認証されていない攻撃者による実行を許します。
  • 要求される措置は、影響製品との間のインターネット通信を直ちに全て遮断し、かつベンダー指示に従って更新を当てることです。
  • 期限までに製品そのものを撤去する選択肢も示されています。
  • 更新の展開が正常に完了した後は、機関はインターネット遮断の規則を再評価できると注記されています。
  • カタログ掲載は2022年6月2日、期限は6月6日で猶予は4日。2026年9月5日時点で当サイトが保持する解説のない1,579件では21日が1,002件で最多です。

1命令に順序が書かれている

前の記事の命令は、何が是正として認められるかを限定するものでした。この項目の命令は、そこに順序を加えています。まずインターネット通信を遮断し、そのうえで更新を当てる。片方だけでは足りません。

2三つの段階

  1. 1直ちに影響を受ける製品との間の、およびそこからのインターネット通信をすべて遮断する
  2. 2そのうえでベンダーの指示に従って更新を適用する(または期限までに製品そのものを撤去する)
  3. 3期限2022年6月6日(カタログ掲載2022年6月2日から4日
  4. 4更新の展開が成功した後機関はインターネット遮断の規則を再評価できる

遮断は恒久的な措置ではありません。 更新が正常に展開されたら見直してよい、と命令自身が書いています。つまりこの遮断は、更新を当てるまでの時間を安全に稼ぐための措置として位置づけられています。

34日という期限

2026年9月5日時点で当サイトが保持する1,695件のうち解説を書いていないもの1,579件是正までの猶予は21日が1,002件で最多
そのうち猶予が3日のもの40件さらに短い1〜2日は8件、7日は17件
この項目の猶予4日掲載2022年6月2日・期限2022年6月6日

猶予日数の分布では21日1,002件と圧倒的に多く、次いで181184日255件14日238件と続きます。一桁の猶予は例外にあたり、3日40件7日17件12日8件しかありません。この項目の4日は、その例外の側にあります。

4短い猶予と、順序の指定は対になっている

4日で更新を当てきることは、規模の大きな組織では難しい場合があります。だからこそ、「まず遮断せよ」が先に置かれています。 更新が間に合わなくても、通信を止めれば到達経路は塞げる。順序の指定は、期限の短さを実行可能にするための設計です。

次の記事では、そもそも直すものがまだ存在しなかった項目を見ます。

なぜ重要か

是正の命令には、何をするかだけでなく、どの順序で行うかが書き込まれることがある。まず通信を遮断し、そのうえで更新を当てるという書き方は、短い猶予を実行可能にするための設計として読める。更新が間に合わなくても到達経路は塞げるからである。遮断が恒久措置ではなく更新後に見直してよいと明記されている点も、この位置づけを裏づけている。

よくある質問(FAQ)

なぜ遮断と更新の両方が求められるのですか?
カタログは理由を書いていませんが、猶予が4日と短く、更新が間に合わない場合でも通信を止めれば到達経路を塞げるという関係にあります。
遮断はいつまで続けるのですか?
更新の展開が正常に完了した後は、機関がインターネット遮断の規則を再評価できると注記されています。
4日という猶予は短いのですか?
2026年9月5日時点で当サイトが保持する解説のない1,579件では21日が1,002件で最多であり、一桁の猶予は例外にあたります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#脆弱性#KEV#CISA#米国#サイバーセキュリティ
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。