悪用確認
悪用確認済み(KEV)
ランサム悪用
CVE-2025-0282
運用に戻す前に、探索・是正・更新の順で ― Ivantiで指定された手順(2025年1月)
Ivanti Connect Secure などのスタックベースのバッファオーバーフローについて、CISAは探索活動の実施、該当する場合の是正措置、そして機器を運用に戻す前の更新の適用という手順を指定しました。
脆弱性の基本情報
- CVE番号CVE-2025-0282
- 対象(ベンダー/製品)Ivanti Connect Secure, Policy Secure, and ZTA Gateways
- CWECWE-121
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2025-01-15(米連邦民生機関・BOD 22-01)
要点
- CVE-2025-0282 は Ivanti Connect Secure、Policy Secure および ZTA Gateways のスタックベースのバッファオーバーフローです。
- 認証されていない遠隔コード実行につながりうる脆弱性とされています。
- 要求される措置には、探索活動の実施、該当する場合の是正措置、および機器を運用に戻す前の更新の適用が含まれます。
- 更新が最後に置かれており、探索と是正が終わるまで機器を運用に戻さない構成になっています。
- 掲載は2025年1月8日、期限は1月15日で猶予は7日。2026年9月5日時点で当サイトが保持する解説のない1,579件では猶予7日は17件のみです。
1「運用に戻す前に」という条件
この項目の命令には、時間の条件が書き込まれています。更新を当てるのは、機器を運用に戻す前でなければならない。裏を返せば、探索と是正が終わるまで機器は運用に戻さないということです。
2三つの作業と、その順序
- 1探索活動を実施するすでに侵害されていないかを能動的に探す
- 2是正措置を取る該当する場合=探索で何かが見つかった場合に対処する
- 3更新を適用するここまでを終えたうえで更新を当てる
- 4機器を運用に戻す更新の適用まで済んで、はじめて運用に戻す
更新が最後に来ている点が、これまでの項目と異なります。通常、更新は最初に当てるものです。ここでは探索が先に置かれ、更新は運用復帰の直前の作業になっています。
3なぜこの順序なのか
観点通常の順序この項目で指定された順序
最初にすること更新を当てる侵害されていないかを探す
更新の位置最初運用復帰の直前
運用の扱い止めない探索と是正が終わるまで戻さない
背後にある想定これから狙われるすでに入られているかもしれない
探索を後回しにすると、更新によって痕跡が消える可能性があります。 侵害の証拠が更新で上書きされてしまえば、何が起きたのかを確かめる手立てが失われます。更新を最後に置くのは、その順序を守るための指定として読めます。
4猶予は7日
2026年9月5日時点で当サイトが保持する1,695件のうち解説を書いていないもの1,579件猶予7日は17件のみ
そのうちランサムウェアによる悪用が既知のもの317件20.1%
この項目の猶予7日掲載2025年1月8日・期限2025年1月15日
7日という猶予で、探索・是正・更新の三つを終えて運用に戻す。求められる作業量に対して、与えられた時間は短い側にあります。 次の記事では、そもそも直すことを求めなかった項目を見ます。
なぜ重要か
更新を最初に当てるのが通常だが、すでに侵害されている可能性が高い脆弱性では、その順序が痕跡を消してしまう。探索を先に、更新を運用復帰の直前に置く指定は、何が起きたのかを確かめる手立てを残すための設計として読める。命令に時間の条件が書き込まれるとき、そこには順序を守らせる理由がある。
よくある質問(FAQ)
なぜ探索が更新より先なのですか?
カタログは理由を書いていませんが、更新を先に当てると侵害の痕跡が上書きされ、何が起きたかを確かめる手立てが失われうる関係にあります。
「該当する場合」とは何を指しますか?
探索活動によって侵害の兆候が見つかった場合を指し、その場合に是正措置を取ることが求められます。
機器はいつ運用に戻せますか?
探索と是正を終え、更新を適用したうえで運用に戻すという順序が命令に書かれています。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。
#脆弱性#KEV#CISA#米国#サイバーセキュリティ