悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2024-3400

直すものが、まだ存在しない ― PAN-OSの脆弱性がパッチ公開前にカタログへ載った(2024年4月)

Palo Alto Networks PAN-OS KEV追加 2024年4月12日 連邦是正期限 2024-04-19

Palo Alto Networks PAN-OS のコマンドインジェクションの脆弱性について、CISAは「緩和策が利用可能になり次第 適用せよ」と求めました。更新の適用ではなく、ベンダーの脅威防御機能の有効化が代替として示されています。

脆弱性の基本情報

  • CVE番号CVE-2024-3400
  • 対象(ベンダー/製品)Palo Alto Networks PAN-OS
  • CWECWE-20, CWE-77
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2024-04-19(米連邦民生機関・BOD 22-01)

要点

  • CVE-2024-3400 は PAN-OS の GlobalProtect 機能におけるコマンドインジェクションの脆弱性で、認証されていない攻撃者が root 権限でコマンドを実行できます。
  • 要求される措置は、ベンダー指示に従い緩和策が利用可能になり次第 適用することとされています。
  • それ以外の場合、脆弱なバージョンの利用者はベンダー提供の脅威防御の識別子を有効にすべきとされています。
  • 詳細とパッチの公開予定はベンダーの速報を参照するよう示されており、掲載時点で修正が未公開であったことが読み取れます。
  • 掲載は2024年4月12日、期限は4月19日で猶予は7日。2026年9月5日時点で当サイトが保持する解説のない1,579件のうちランサム悪用既知は317件(20.1%)です。

1「更新を当てよ」と書けない場合

ここまでの2本は、更新が存在することを前提にした命令でした。この項目は違います。掲載の時点で、当てるべきパッチがまだ公開されていません。 命令は「利用可能になり次第」という条件付きの形を取り、その間に何をするかを別に指定しています。

2命令の構造

観点更新が存在する項目この項目(PAN-OS)
主たる指示ベンダー指示に従って更新を当てよベンダー指示に従い、利用可能になり次第 緩和策を適用せよ
それまでの措置(通常は言及されない)脆弱なバージョンの利用者は脅威防御の識別子を有効にすべき
参照先詳細とパッチ公開予定はベンダーの速報を見よ
前提修正が既にある修正がまだ無い

「パッチ公開予定」という言葉が命令文に出てくること自体が異例です。 通常のカタログ項目は、修正が存在することを前提に期限を切ります。ここでは、修正の存在そのものが未来形で語られています。

3悪用が先、修正が後

2026年9月5日時点で当サイトが保持する1,695件のうち解説を書いていないもの1,579件すべて実際に悪用が確認された脆弱性
そのうちランサムウェアによる悪用が既知のもの317件20.1%
この項目の猶予7日掲載2024年4月12日・期限2024年4月19日

カタログに載るということは、その脆弱性が既に悪用されているということです。修正の有無とは無関係に、攻撃は先に起きています。だからこの命令は、修正を待つ間の行動を指定せざるを得ません。

4代替として示されたもの

指定されたのは、ベンダーが提供する脅威防御の識別子を有効にすることです。これは脆弱性そのものを取り除くものではなく、既知の攻撃パターンを検知・遮断する仕組みを働かせるという措置にあたります。穴を塞ぐのではなく、通る攻撃を止める。 修正が出るまでの間、命令が求められる水準はそこまでです。

次の記事では、直したうえで、侵害されていたかどうかを判定して報告せよと求めた項目を見ます。

なぜ重要か

カタログは実際に悪用が確認された脆弱性を収録するので、修正の存在は前提にならない。攻撃が先に起き、修正が後から来る場合、命令は「利用可能になり次第」という未来形を取り、その間の行動を別に指定せざるを得ない。脆弱性を取り除くのではなく通る攻撃を止めるという水準が、その空白期間に求められるものになる。

よくある質問(FAQ)

なぜ「利用可能になり次第」という条件付きなのですか?
命令が詳細とパッチの公開予定をベンダー速報に委ねていることから、掲載の時点で修正がまだ公開されていなかったことが読み取れます。
脅威防御の識別子を有効にすると何が起きますか?
脆弱性そのものを取り除くものではなく、既知の攻撃パターンを検知・遮断する仕組みを働かせる措置にあたります。
修正が無いのにカタログに載るのですか?
カタログは実際に悪用が確認された脆弱性を収録するため、修正の有無とは独立に掲載されます。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#脆弱性#KEV#CISA#米国#サイバーセキュリティ
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。