高 High 悪用確認済み(KEV) ランサム悪用 CVE-2024-1708

ConnectWise ScreenConnectにパストラバーサル(CVE-2024-1708)— 遠隔コード実行、ランサムでの悪用も確認

ConnectWise ScreenConnect KEV追加 2026年4月28日 連邦是正期限 2026-05-12

遠隔管理(RMM)・リモートサポートツール「ConnectWise ScreenConnect」にパストラバーサルの脆弱性。攻撃者が遠隔コード実行を行ったり、機密データや重要システムに直接影響を与えたりしうる。CISAは悪用確認済み(KEV)・ランサムウェアでの悪用ありとして掲載(CVSS 8.4 High)。

脆弱性の基本情報

  • CVE番号CVE-2024-1708
  • CVSS基本値8.4 HIGH
  • CVSSベクタCVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H
  • 対象(ベンダー/製品)ConnectWise ScreenConnect
  • CWECWE-22
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2026-05-12(米連邦民生機関・BOD 22-01)

要点

  • ConnectWise ScreenConnect(多数端末を遠隔管理するRMMツール)のパストラバーサル(CWE-22)
  • 遠隔コード実行(RCE)や、機密データ・重要システムへの直接影響につながりうる
  • RMMの侵害=管理下の多数端末へマルウェアを一斉配布しうる「梃子」
  • CISA KEV掲載=悪用確認。ランサムウェアでの悪用も確認(CVSS 8.4 High)
  • 対応:修正済みへ更新(公開サーバ最優先)、侵害痕跡の調査・管理端末の点検

CVE-2024-1708は、ConnectWise ScreenConnect(IT管理者やMSP〈マネージドサービスプロバイダ〉が多数の端末を遠隔管理・サポートするのに使うRMM〈Remote Monitoring and Management〉ツール)に存在するパストラバーサル(CWE-22:パス名の不適切な制限)の脆弱性だ。CISAKEVカタログに掲載され、ランサムウェアでの悪用も確認されている。

NVDの説明によれば、攻撃者はこの脆弱性を悪用して遠隔コード実行(RCE)を行うか、機密データや重要システムに直接影響を与えうる。RMMツールが危険なのは、その性質上、配下の多数の端末を遠隔で操作する強力な権限を持つためだ。ScreenConnectサーバが侵害されると、攻撃者はそこを起点に、管理下の多数の端末へマルウェアを一斉に配布しうる。実際、本脆弱性は公表後にランサムウェア攻撃で広く悪用されたことで知られる(CISAもランサムでの悪用を確認)。

境界やSaaSで運用されるRMMは、サプライチェーン的に被害を拡大させる「梃子」になりうる。

【対応の要点】ConnectWise公式の指示に従って修正済みバージョンへ更新する(公開サーバは最優先)。クラウド利用時はBOD 22-01に準拠。侵害の痕跡(不審な接続・配布)の調査と、管理端末側の点検も推奨される。連邦民生機関の是正期限は2026年5月12日。

なぜ重要か

RMM(遠隔管理)ツールの侵害が、管理下の多数端末への一斉攻撃に直結し、ランサムでも悪用された事例。MSPやIT部門は、RMMの即時更新・公開最小化・侵害痕跡調査が要点。サプライチェーン的な被害拡大のリスクを示す。

よくある質問(FAQ)

RMMツールとは?
IT管理者やMSPが多数の端末を遠隔で監視・管理・サポートするためのツールです。強力な遠隔操作権限を持つため、侵害されると影響が大きくなります。
なぜランサムで狙われるのですか?
RMMを乗っ取れば、管理下の多数の端末へ一斉にマルウェアを配布できるためです。攻撃者にとって被害を一気に広げられる「梃子」になります。
何をすべきですか?
ConnectWise公式の指示で修正済みバージョンへ更新してください。インターネット公開しているサーバを最優先し、侵害痕跡の調査と管理端末の点検も行います。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#ConnectWise#ScreenConnect#RMM#パストラバーサル#ランサムウェア
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。