悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2025-22457

Ivanti Connect Secure のスタックバッファオーバーフロー(CVE-2025-22457)― 外と内をつなぐために置かれた機器が、最も多く狙われる場所になる

Ivanti Connect Secure, Policy Secure, and ZTA Gateways KEV追加 2025年4月4日 連邦是正期限 2025-04-11

Ivanti Connect Secure などにおけるスタックベースのバッファオーバーフローの脆弱性。認証されていない遠隔の主体が遠隔でのコード実行に至りうるとされる。是正期限は7日で、要求される措置にはCISAが示す手順に従うことが指定されている。

脆弱性の基本情報

  • CVE番号CVE-2025-22457
  • 対象(ベンダー/製品)Ivanti Connect Secure, Policy Secure, and ZTA Gateways
  • CWECWE-121
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2025-04-11(米連邦民生機関・BOD 22-01)

要点

  • 対象は Ivanti の Connect Secure、Policy Secure および ZTA Gateways。CWE-121(スタックベースのバッファオーバーフロー)に区分される。
  • 認証されていない遠隔の主体が遠隔でのコード実行に至りうるとされる。
  • 是正期限は7日で、標準の21日より短い。ランサムウェアでの利用は既知。
  • 要求される措置に、ベンダーの案内ではなくCISAが示す手順に従うことが指定されている。
  • 2026年9月4日時点で当サイトが保持する記録では、境界・VPN機器でランサム利用が既知の未解説項目が59件と最多の区分。

1外と内をつなぐために置かれる

遠隔から社内の資源に接続するための機器は、定義上、外側からも内側からも到達できる位置に置かれます。外から接続を受け付けなければ役に立たず、内側に通じていなければ意味がありません。この位置が、そのまま狙われやすさになります。

2026年9月4日時点で当サイトが保持するKEV1,694件うち解説済みは100件
同じ時点で境界・VPN機器の主要ベンダに該当し、ランサムウェア利用が既知のもの59件当サイトが未解説分から集計
本件の是正期限7日標準は21日で、同じ時点で1,025件が該当

2026年9月4日時点で当サイトが保持する記録では、境界やVPNの主要な機器のベンダに該当し、かつランサムウェアでの利用が既知とされる未解説の項目が59件あります。当サイトが集計した置かれ方の分類のなかで最も多い区分です。

2スタックの上書き

プログラムは、関数を呼び出すときに必要な情報をスタックと呼ばれる領域に積みます。処理を終えたらどこへ戻るかという情報も、ここに置かれます。確保した大きさを超えて書き込むと、この戻り先の情報まで置き換わりうることになります。

意図された動き欠陥がある場合
書き込みは確保した範囲に収まる範囲を超えてスタック上の他の情報を上書きする
処理を終えたら呼び出し元へ戻る戻り先の情報が置き換わりうる
流れはプログラムが決める流れが外部から左右されうる

当サイトでは境界外書き込みという近い型も別に扱っています。スタックベースは、その中でもスタック領域で起きるものを指す区分です。

3措置に個別の手順が指定されている

  1. 1多くの項目ベンダーの指示に従って緩和策を適用する
  2. 2同じく緩和策が利用できない場合は使用を中止する
  3. 3本件CISAが示す指示に定めるところに従う、と指定されている
  4. 4意味するところベンダーの案内とは別に、当局が手順を用意している

要求される措置に、当局が示す個別の手順への参照が置かれているのは多くありません。更新の適用だけでは足りない、あるいは確認すべき事項があると判断された場合に、こうした書き方になります。期限が7日に縮められていることと併せて読むべき記載です。

4境界機器を守る側の難しさ

この種の機器は、外部からの到達を前提としているため、接続元を絞るという対策が取りにくい面があります。当サイトでは、管理画面を信頼できないネットワークに晒さないことが要求される措置に明記された例も扱っていますが、利用者が接続する口そのものは閉じられません。更新を速やかに当てることの比重が、他の機器より大きくなります。

なぜ重要か

外部からの到達を前提とする機器は接続元を絞る対策が取りにくく、更新を速やかに当てることの比重が他より大きい。是正期限が短い項目が集まりやすい区分でもある。

よくある質問(FAQ)

なぜ境界に置かれる機器が狙われやすいのですか?
外から接続を受け付け、内側に通じている位置に置かれるためです。その位置は役割上必要なものであり、接続元を絞る対策も取りにくくなります。
スタックベースとは何を指しますか?
関数の呼び出しに使うスタックという領域で起きる境界外の書き込みを指します。処理を終えたときの戻り先の情報が置き換わりうる点が特徴です。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#VPN#境界機器
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。