VMware ESXi の認証回避(CVE-2024-37085)― 名前の一致だけで権限を判断していたために、消えたグループを作り直せば通ってしまう
VMware ESXi の認証回避の脆弱性。利用者の管理をディレクトリサービスに任せる構成において、既定の管理者グループが削除された後に同じ名前で作り直されると、ホストへの完全なアクセスが得られうるとされる。
脆弱性の基本情報
- CVE番号CVE-2024-37085
- 対象(ベンダー/製品)VMware ESXi
- CWECWE-305
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2024-08-20(米連邦民生機関・BOD 22-01)
要点
- 対象は VMware ESXi。CWE-305(主要な強度の弱い認証)に区分される認証回避の脆弱性。
- 利用者の管理をディレクトリサービスに任せる構成が前提となる。
- 設定されていた管理者グループが削除された後に同じ名前で作り直されると、ホストへの完全なアクセスが得られうる。
- プログラムの書き方の誤りというより、何をもって同じ主体とみなすかという認証の設計上の前提の問題である。
- 2026年9月4日時点で当サイトが保持する記録では、仮想化・基盤の区分でランサム利用が既知の未解説項目は14件。
1名前で判断するということ
利用者の管理を外部のディレクトリサービスに任せる構成では、「このグループに属する人は管理者として扱う」という取り決めを置きます。問題は、その対応づけを何によって行うかです。本件では、グループの名前が一致することをもって管理者と判断していたことになります。
ディレクトリサービスの側では、グループを削除して同じ名前で作り直すことができます。人にとっては同じ名前でも、本来は別のものです。名前だけで判断していると、この別物が同じものとして扱われます。
2欠陥の位置
- 1前提ホストが利用者の管理をディレクトリサービスに任せるよう設定されている
- 2条件十分なディレクトリサービスの権限を持つこと
- 3行為設定されていた管理者グループが削除された後、同じ名前で作り直す
- 4結果当該ホストへの完全なアクセスが得られうる
注目したいのは、これがプログラムの書き方の誤りというより、認証の設計上の前提の問題である点です。区分のCWE-305は、主要な強度の弱い認証、つまり本人性を確かめる方法として十分に強くないものが使われている状態を指します。
3仮想化基盤という位置
仮想化の基盤は、1台のホストの上に多数の仮想機械が載る構造です。ホストを押さえられれば、その上で動いているものがまとめて影響を受けます。当サイトが2026年9月4日時点で保持する記録では、この区分でランサムウェア利用が既知の未解説項目が14件あります。件数としては境界機器や業務基盤より少ない一方、1件あたりの影響範囲は広くなりやすい位置です。
4設計の前提を疑う
更新の適用が対策になるのはもちろんですが、本件が示しているのはもう一段手前の論点です。何をもって同じ主体とみなすのか。名前なのか、変わらない識別子なのか。この選択は多くの仕組みに存在し、選び方によっては同種の取り違えが生じます。
なぜ重要か
何をもって同じ主体とみなすかという選択は多くの仕組みに存在し、名前で対応づけていると作り直しによる取り違えが生じうる。更新の適用に加えて、対応づけの方法自体を確認する価値がある。
よくある質問(FAQ)
なぜグループを作り直すと通るのですか?
仮想化基盤が狙われるとなぜ影響が大きいのですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。