悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2024-40711

Veeam Backup & Replication の逆シリアル化(CVE-2024-40711)― 戻すための仕組みが押さえられると、戻る先がなくなる

Veeam Backup & Replication KEV追加 2024年10月17日 連邦是正期限 2024-11-07

バックアップ製品における逆シリアル化の脆弱性。認証されていない利用者が遠隔でのコード実行を行いうるとされる。バックアップは被害から戻るための手段であり、そこが押さえられると復旧の前提が崩れる。

脆弱性の基本情報

  • CVE番号CVE-2024-40711
  • 対象(ベンダー/製品)Veeam Backup & Replication
  • CWECWE-502
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2024-11-07(米連邦民生機関・BOD 22-01)

要点

  • 対象は Veeam Backup & Replication。CWE-502(信頼できないデータの逆シリアル化)に区分される。
  • 認証されていない利用者が遠隔でのコード実行を行いうるとされ、ランサムウェアでの利用は既知。
  • バックアップは被害から戻るための手段であり、そこが押さえられると復旧の前提が崩れる。
  • バックアップの仕組みは業務システムの全体に接続している必要があり、その接続の広さが影響範囲にもなる。
  • 2024年10月17日にKEVへ追加、是正期限は同年11月7日の21日後。

1戻る先を先に断つ

データが暗号化されたり失われたりしたとき、組織が頼るのはバックアップです。だからこそ、バックアップの仕組みそのものが対象になります。復旧の手段が使えなければ、他の選択肢が狭まるためです。

業務システムが影響を受けた場合バックアップの仕組みが影響を受けた場合
復旧の手段は残っている戻る先そのものが失われうる
止めて戻すという判断ができる判断の選択肢が狭まる
被害は当該システムに限られうる復旧全体に波及する

バックアップは、平時には目立たない仕組みです。動いていることが当たり前とされ、更新の対象としても後回しになりやすい面があります。本件がランサムウェアでの利用が既知とされているのは、この位置づけと無関係ではないと読めます。

2逆シリアル化という型

  1. 1仕組み保存や送信のために変換したデータを、元の構造に戻す処理
  2. 2戻す過程受け取ったデータの中身に従って構造を組み立てる
  3. 3問題が生じる場所信頼できない相手から受け取ったものをそのまま戻す場合
  4. 4本件の条件認証されていない利用者が遠隔でのコード実行を行いうる

当サイトでは、この型を主題とした記事を別に用意しています。本件で目を引くのは、認証を要しないとされている点です。利用者としての資格を持たない相手が、この仕組みに要求を送れる位置にいるだけで成立しうることになります。

3バックアップの置き方

2026年9月4日時点で当サイトが保持する記録での本件の区分業務基盤に含まれるランサム利用が既知の未解説は32件
本件の是正期限21日2024年10月17日追加、同年11月7日期限
同じ欠陥の型の件数2026年9月4日時点でCWE-502は65件当サイトが保持する未解説分での集計

バックアップの仕組みは、業務システムの全体に接続していなければ役割を果たせません。その接続の広さが、影響が及ぶ範囲にもなります。当サイトでは、支援や運用のために置かれた仕組みが接続先へ波及する構図を別の記事でも扱っており、役割上の接続の広さが弱点にもなるという同じ形が現れます。

4平時の点検

バックアップは、取れていることと戻せることが別です。同様に、動いていることと、その仕組み自体が守られていることも別の話になります。復旧計画を考えるときに、バックアップの仕組みそのものが影響を受けた場合を想定に含めるかどうかは、この種の項目が示す論点にあたります。

なぜ重要か

復旧計画を立てる際に、バックアップの仕組みそのものが影響を受けた場合を想定に含めているかが問われる。役割上の接続の広さが、そのまま影響範囲の広さになる。

よくある質問(FAQ)

なぜバックアップの仕組みが狙われるのですか?
復旧の手段が使えなければ他の選択肢が狭まるためです。戻る先そのものを先に断つという位置づけになります。
バックアップが取れていれば安心ですか?
取れていることと戻せることは別であり、同様に動いていることとその仕組み自体が守られていることも別の話になります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#バックアップ#逆シリアル化
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。