直す前に、まず通信を止めよ ― Confluenceの脆弱性で順序まで指定された命令(2022年6月)
Atlassian Confluence Server および Data Center の遠隔コード実行の脆弱性について、CISAは影響製品との間のインターネット通信を直ちに全て遮断し、そのうえで更新を当てるよう求めました。期限は掲載からわずか4日です。
脆弱性の基本情報
- CVE番号CVE-2022-26134
- 対象(ベンダー/製品)Atlassian Confluence Server/Data Center
- CWECWE-917
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2022-06-06(米連邦民生機関・BOD 22-01)
要点
- CVE-2022-26134 は Atlassian Confluence Server および Data Center の遠隔コード実行の脆弱性で、認証されていない攻撃者による実行を許します。
- 要求される措置は、影響製品との間のインターネット通信を直ちに全て遮断し、かつベンダー指示に従って更新を当てることです。
- 期限までに製品そのものを撤去する選択肢も示されています。
- 更新の展開が正常に完了した後は、機関はインターネット遮断の規則を再評価できると注記されています。
- カタログ掲載は2022年6月2日、期限は6月6日で猶予は4日。2026年9月5日時点で当サイトが保持する解説のない1,579件では21日が1,002件で最多です。
1命令に順序が書かれている
前の記事の命令は、何が是正として認められるかを限定するものでした。この項目の命令は、そこに順序を加えています。まずインターネット通信を遮断し、そのうえで更新を当てる。片方だけでは足りません。
2三つの段階
- 1直ちに影響を受ける製品との間の、およびそこからのインターネット通信をすべて遮断する
- 2そのうえでベンダーの指示に従って更新を適用する(または期限までに製品そのものを撤去する)
- 3期限2022年6月6日(カタログ掲載2022年6月2日から4日)
- 4更新の展開が成功した後機関はインターネット遮断の規則を再評価できる
遮断は恒久的な措置ではありません。 更新が正常に展開されたら見直してよい、と命令自身が書いています。つまりこの遮断は、更新を当てるまでの時間を安全に稼ぐための措置として位置づけられています。
34日という期限
猶予日数の分布では21日が1,002件と圧倒的に多く、次いで181〜184日が255件、14日が238件と続きます。一桁の猶予は例外にあたり、3日が40件、7日が17件、1〜2日が8件しかありません。この項目の4日は、その例外の側にあります。
4短い猶予と、順序の指定は対になっている
4日で更新を当てきることは、規模の大きな組織では難しい場合があります。だからこそ、「まず遮断せよ」が先に置かれています。 更新が間に合わなくても、通信を止めれば到達経路は塞げる。順序の指定は、期限の短さを実行可能にするための設計です。
次の記事では、そもそも直すものがまだ存在しなかった項目を見ます。
なぜ重要か
是正の命令には、何をするかだけでなく、どの順序で行うかが書き込まれることがある。まず通信を遮断し、そのうえで更新を当てるという書き方は、短い猶予を実行可能にするための設計として読める。更新が間に合わなくても到達経路は塞げるからである。遮断が恒久措置ではなく更新後に見直してよいと明記されている点も、この位置づけを裏づけている。
よくある質問(FAQ)
なぜ遮断と更新の両方が求められるのですか?
遮断はいつまで続けるのですか?
4日という猶予は短いのですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。