GoAnywhere MFT のデシリアライズ(CVE-2025-10035)― ライセンス応答の署名を偽造できる攻撃者が、任意のオブジェクトを復元させられる
Fortra GoAnywhere MFT に、信頼できないデータのデシリアライズの脆弱性がある。有効に偽造されたライセンス応答の署名を持つ攻撃者が、攻撃者の制御する任意のオブジェクトを復元させることができ、コマンド注入に至りうるとされる。CISAは2025年9月29日にKEVカタログへ追加した。
脆弱性の基本情報
- CVE番号CVE-2025-10035
- 対象(ベンダー/製品)Fortra GoAnywhere MFT
- CWECWE-502, CWE-77
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2025-10-20(米連邦民生機関・BOD 22-01)
要点
- 対象はFortra GoAnywhere MFT。CWE-502(信頼できないデータのデシリアライズ)およびCWE-77(コマンド注入)。
- 有効に偽造されたライセンス応答の署名を持つ主体が、攻撃者の制御する任意のオブジェクトをデシリアライズさせられる。
- カタログは、これがコマンド注入に至りうるとしている。
- 攻撃の前提がライセンス検証の経路にある点が特徴で、セキュリティ機能として意識されにくい場所が入口になっている。
- 2025年9月29日にKEVへ追加、是正期限は10月20日。ランサム利用は既知。2026年8月31日時点で当サイトが保持する1,685件でCWE-502は65件。
- 最初のCWEで分類するとCWE-20が118件で最多、CWE-502(デシリアライズ)は65件である。
1デシリアライズがなぜ危険か
シリアライズは、プログラムが扱うオブジェクトを保存や送信のために平たいデータへ変換することで、デシリアライズはその逆にデータからオブジェクトを組み立て直す処理である。組み立て直す過程では、どんな型のオブジェクトを作るかがデータ側の指定に従う。攻撃者がそのデータを作れると、想定されていない型のオブジェクトを作らせ、その生成や後処理に紐づく動作を引き起こせる。
この記録がコマンド注入に至りうるとしているのは、そこから実行へつながる筋道があるためである。
2攻撃の起点がライセンスの検証にある
注目すべきは、必要な前提として挙げられているのが有効に偽造されたライセンス応答の署名だという点である。ライセンスの確認は、製品が正規に使われているかを見るための仕組みで、セキュリティ機能として意識されにくい。だがその応答を受け取って処理する経路も、外から届いたデータを解釈する経路には違いない。署名を偽造できれば、そこが任意のデータをデシリアライズさせる入口になる。
守るべき面が、機能の重要度ではなく、外からデータが入る場所で決まることを示している。
3CWE-502は1,685件のうち65件
2026年8月31日時点で当サイトが保持するKEVの記録1,685件を最初のCWEで分類すると、CWE-502(信頼できないデータのデシリアライズ)は65件ある。上位はCWE-20(不適切な入力検証)118件、CWE-78(OSコマンド注入)102件、CWE-416(解放後使用)91件、CWE-787(境界外書き込み)89件と続く。
デシリアライズは、入力検証の一種でありながら、検証すべき対象がデータの中身ではなくデータが指定する型そのものになる点で扱いが難しい。ファイル転送製品は組織間でデータをやり取りする位置に置かれるため、侵害されたときの到達範囲が広くなる。
なぜ重要か
外から届くデータを解釈する経路は、機能の重要度と一致しない。ライセンス確認やヘルスチェックのような周辺の仕組みも、データを受け取って処理する以上は攻撃面になる。デシリアライズは検証の対象がデータの中身ではなく型の指定になるため、通常の入力検証の考え方だけでは塞ぎきれない。
よくある質問(FAQ)
デシリアライズとは何ですか?
なぜライセンスの署名が関係するのですか?
ファイル転送製品はなぜ影響が大きいのですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。