直すものが、まだ存在しない ― PAN-OSの脆弱性がパッチ公開前にカタログへ載った(2024年4月)
Palo Alto Networks PAN-OS のコマンドインジェクションの脆弱性について、CISAは「緩和策が利用可能になり次第 適用せよ」と求めました。更新の適用ではなく、ベンダーの脅威防御機能の有効化が代替として示されています。
脆弱性の基本情報
- CVE番号CVE-2024-3400
- 対象(ベンダー/製品)Palo Alto Networks PAN-OS
- CWECWE-20, CWE-77
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2024-04-19(米連邦民生機関・BOD 22-01)
要点
- CVE-2024-3400 は PAN-OS の GlobalProtect 機能におけるコマンドインジェクションの脆弱性で、認証されていない攻撃者が root 権限でコマンドを実行できます。
- 要求される措置は、ベンダー指示に従い緩和策が利用可能になり次第 適用することとされています。
- それ以外の場合、脆弱なバージョンの利用者はベンダー提供の脅威防御の識別子を有効にすべきとされています。
- 詳細とパッチの公開予定はベンダーの速報を参照するよう示されており、掲載時点で修正が未公開であったことが読み取れます。
- 掲載は2024年4月12日、期限は4月19日で猶予は7日。2026年9月5日時点で当サイトが保持する解説のない1,579件のうちランサム悪用既知は317件(20.1%)です。
1「更新を当てよ」と書けない場合
ここまでの2本は、更新が存在することを前提にした命令でした。この項目は違います。掲載の時点で、当てるべきパッチがまだ公開されていません。 命令は「利用可能になり次第」という条件付きの形を取り、その間に何をするかを別に指定しています。
2命令の構造
「パッチ公開予定」という言葉が命令文に出てくること自体が異例です。 通常のカタログ項目は、修正が存在することを前提に期限を切ります。ここでは、修正の存在そのものが未来形で語られています。
3悪用が先、修正が後
カタログに載るということは、その脆弱性が既に悪用されているということです。修正の有無とは無関係に、攻撃は先に起きています。だからこの命令は、修正を待つ間の行動を指定せざるを得ません。
4代替として示されたもの
指定されたのは、ベンダーが提供する脅威防御の識別子を有効にすることです。これは脆弱性そのものを取り除くものではなく、既知の攻撃パターンを検知・遮断する仕組みを働かせるという措置にあたります。穴を塞ぐのではなく、通る攻撃を止める。 修正が出るまでの間、命令が求められる水準はそこまでです。
次の記事では、直したうえで、侵害されていたかどうかを判定して報告せよと求めた項目を見ます。
なぜ重要か
カタログは実際に悪用が確認された脆弱性を収録するので、修正の存在は前提にならない。攻撃が先に起き、修正が後から来る場合、命令は「利用可能になり次第」という未来形を取り、その間の行動を別に指定せざるを得ない。脆弱性を取り除くのではなく通る攻撃を止めるという水準が、その空白期間に求められるものになる。
よくある質問(FAQ)
なぜ「利用可能になり次第」という条件付きなのですか?
脅威防御の識別子を有効にすると何が起きますか?
修正が無いのにカタログに載るのですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。