悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2025-10035

GoAnywhere MFT のデシリアライズ(CVE-2025-10035)― ライセンス応答の署名を偽造できる攻撃者が、任意のオブジェクトを復元させられる

Fortra GoAnywhere MFT KEV追加 2025年9月29日 連邦是正期限 2025-10-20

Fortra GoAnywhere MFT に、信頼できないデータのデシリアライズの脆弱性がある。有効に偽造されたライセンス応答の署名を持つ攻撃者が、攻撃者の制御する任意のオブジェクトを復元させることができ、コマンド注入に至りうるとされる。CISAは2025年9月29日にKEVカタログへ追加した。

脆弱性の基本情報

  • CVE番号CVE-2025-10035
  • 対象(ベンダー/製品)Fortra GoAnywhere MFT
  • CWECWE-502, CWE-77
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2025-10-20(米連邦民生機関・BOD 22-01)

要点

  • 対象はFortra GoAnywhere MFT。CWE-502(信頼できないデータのデシリアライズ)およびCWE-77(コマンド注入)。
  • 有効に偽造されたライセンス応答の署名を持つ主体が、攻撃者の制御する任意のオブジェクトをデシリアライズさせられる。
  • カタログは、これがコマンド注入に至りうるとしている。
  • 攻撃の前提がライセンス検証の経路にある点が特徴で、セキュリティ機能として意識されにくい場所が入口になっている。
  • 2025年9月29日にKEVへ追加、是正期限は10月20日。ランサム利用は既知。2026年8月31日時点で当サイトが保持する1,685件でCWE-502は65件。
  • 最初のCWEで分類するとCWE-20が118件で最多、CWE-502(デシリアライズ)は65件である。

1デシリアライズがなぜ危険か

シリアライズは、プログラムが扱うオブジェクトを保存や送信のために平たいデータへ変換することで、デシリアライズはその逆にデータからオブジェクトを組み立て直す処理である。組み立て直す過程では、どんな型のオブジェクトを作るかがデータ側の指定に従う。攻撃者がそのデータを作れると、想定されていない型のオブジェクトを作らせ、その生成や後処理に紐づく動作を引き起こせる。

この記録がコマンド注入に至りうるとしているのは、そこから実行へつながる筋道があるためである。

2攻撃の起点がライセンスの検証にある

注目すべきは、必要な前提として挙げられているのが有効に偽造されたライセンス応答の署名だという点である。ライセンスの確認は、製品が正規に使われているかを見るための仕組みで、セキュリティ機能として意識されにくい。だがその応答を受け取って処理する経路も、外から届いたデータを解釈する経路には違いない。署名を偽造できれば、そこが任意のデータをデシリアライズさせる入口になる。

守るべき面が、機能の重要度ではなく、外からデータが入る場所で決まることを示している。

3CWE-502は1,685件のうち65件

2026年8月31日時点で当サイトが保持するKEVの記録1,685件を最初のCWEで分類すると、CWE-502(信頼できないデータのデシリアライズ)は65件ある。上位はCWE-20(不適切な入力検証)118件、CWE-78(OSコマンド注入)102件、CWE-416(解放後使用)91件、CWE-787(境界外書き込み)89件と続く。

デシリアライズは、入力検証の一種でありながら、検証すべき対象がデータの中身ではなくデータが指定する型そのものになる点で扱いが難しい。ファイル転送製品は組織間でデータをやり取りする位置に置かれるため、侵害されたときの到達範囲が広くなる。

CWE-20(不適切な入力検証)118 / 1685
CWE-78(OSコマンド注入)102 / 1685
CWE-416(解放後使用)91 / 1685
CWE-787(境界外書き込み)89 / 1685
CWE-502(デシリアライズ・本件)65 / 1685

なぜ重要か

外から届くデータを解釈する経路は、機能の重要度と一致しない。ライセンス確認やヘルスチェックのような周辺の仕組みも、データを受け取って処理する以上は攻撃面になる。デシリアライズは検証の対象がデータの中身ではなく型の指定になるため、通常の入力検証の考え方だけでは塞ぎきれない。

よくある質問(FAQ)

デシリアライズとは何ですか?
保存や送信のために平たくしたデータから、プログラムが扱うオブジェクトを組み立て直す処理です。どんな型を作るかがデータ側の指定に従うため、そのデータを攻撃者が作れると危険が生じます。
なぜライセンスの署名が関係するのですか?
カタログは、有効に偽造されたライセンス応答の署名を持つ主体が任意のオブジェクトをデシリアライズできるとしています。ライセンス応答も外から届くデータを解釈する経路にあたります。
ファイル転送製品はなぜ影響が大きいのですか?
組織間でデータをやり取りする位置に置かれるため、侵害されたときの到達範囲が広くなります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#ファイル転送#デシリアライズ
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。