Ivanti Connect Secure のスタックバッファオーバーフロー(CVE-2025-22457)― 外と内をつなぐために置かれた機器が、最も多く狙われる場所になる
Ivanti Connect Secure などにおけるスタックベースのバッファオーバーフローの脆弱性。認証されていない遠隔の主体が遠隔でのコード実行に至りうるとされる。是正期限は7日で、要求される措置にはCISAが示す手順に従うことが指定されている。
脆弱性の基本情報
- CVE番号CVE-2025-22457
- 対象(ベンダー/製品)Ivanti Connect Secure, Policy Secure, and ZTA Gateways
- CWECWE-121
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2025-04-11(米連邦民生機関・BOD 22-01)
要点
1外と内をつなぐために置かれる
遠隔から社内の資源に接続するための機器は、定義上、外側からも内側からも到達できる位置に置かれます。外から接続を受け付けなければ役に立たず、内側に通じていなければ意味がありません。この位置が、そのまま狙われやすさになります。
2026年9月4日時点で当サイトが保持する記録では、境界やVPNの主要な機器のベンダに該当し、かつランサムウェアでの利用が既知とされる未解説の項目が59件あります。当サイトが集計した置かれ方の分類のなかで最も多い区分です。
2スタックの上書き
プログラムは、関数を呼び出すときに必要な情報をスタックと呼ばれる領域に積みます。処理を終えたらどこへ戻るかという情報も、ここに置かれます。確保した大きさを超えて書き込むと、この戻り先の情報まで置き換わりうることになります。
当サイトでは境界外書き込みという近い型も別に扱っています。スタックベースは、その中でもスタック領域で起きるものを指す区分です。
3措置に個別の手順が指定されている
- 1多くの項目ベンダーの指示に従って緩和策を適用する
- 2同じく緩和策が利用できない場合は使用を中止する
- 3本件CISAが示す指示に定めるところに従う、と指定されている
- 4意味するところベンダーの案内とは別に、当局が手順を用意している
要求される措置に、当局が示す個別の手順への参照が置かれているのは多くありません。更新の適用だけでは足りない、あるいは確認すべき事項があると判断された場合に、こうした書き方になります。期限が7日に縮められていることと併せて読むべき記載です。
4境界機器を守る側の難しさ
この種の機器は、外部からの到達を前提としているため、接続元を絞るという対策が取りにくい面があります。当サイトでは、管理画面を信頼できないネットワークに晒さないことが要求される措置に明記された例も扱っていますが、利用者が接続する口そのものは閉じられません。更新を速やかに当てることの比重が、他の機器より大きくなります。
なぜ重要か
外部からの到達を前提とする機器は接続元を絞る対策が取りにくく、更新を速やかに当てることの比重が他より大きい。是正期限が短い項目が集まりやすい区分でもある。
よくある質問(FAQ)
なぜ境界に置かれる機器が狙われやすいのですか?
スタックベースとは何を指しますか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。