悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2025-26399

SolarWinds Web Help Desk の逆シリアル化(CVE-2025-26399)― 保存や送信のために変換したデータを、戻すときに起きること

SolarWinds Web Help Desk KEV追加 2026年3月9日 連邦是正期限 2026-03-12

SolarWinds Web Help Desk の逆シリアル化の脆弱性。信頼できないデータを元の形に戻す処理に問題があり、ホスト上でコマンドを実行されうるとされる。是正期限は掲載の3日後に設定された。

脆弱性の基本情報

  • CVE番号CVE-2025-26399
  • 対象(ベンダー/製品)SolarWinds Web Help Desk
  • CWECWE-502
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2026-03-12(米連邦民生機関・BOD 22-01)

要点

  • 対象は SolarWinds Web Help Desk。CWE-502(信頼できないデータの逆シリアル化)に区分される。
  • 製品内の特定の機能に脆弱性が存在し、ホスト機上でコマンドを実行されうるとされる。
  • 逆シリアル化は保存や送信のために変換したデータを元の構造に戻す処理で、戻す過程の処理内容がデータの中身に左右される。
  • 区分名に「信頼できないデータの」という限定が付くのは、処理自体ではなく入力元の信頼性の扱いが問題だからである。
  • 2026年3月9日にKEVへ追加、是正期限は同月12日の3日後。ランサムウェアでの利用は既知。

1シリアル化と逆シリアル化

プログラムが扱うデータは、メモリ上では複雑な構造を持っています。これをファイルに保存したり通信で送ったりするには、一列に並んだ形に変換する必要があります。この変換をシリアル化、受け取った側が元の構造に戻すことを逆シリアル化と呼びます。

  1. 1シリアル化メモリ上の構造を、保存や送信ができる一列の形に変換する
  2. 2保存・送信ファイルに書く、あるいはネットワークで送る
  3. 3逆シリアル化受け取った側が、一列の形から元の構造に戻す
  4. 4問題が起きる場所戻すときに、受け取ったものを信頼してしまう場合

戻す処理は、受け取ったデータの中身に従って構造を組み立てます。組み立てる過程でどんな処理が動くかは、データの中身によって決まります。だから、信頼できない相手から受け取ったデータをそのまま戻すと、こちらの意図しない処理が動きうることになります。

2「信頼できないデータの」という限定

逆シリアル化そのもの信頼できないデータの逆シリアル化
通常の処理であり問題はない欠陥として扱われる
自分が書いたものを自分で読む外部から来たものをそのまま戻す
中身は既知中身は攻撃者が決めうる

CWE-502という区分の名前に「信頼できないデータの」という限定が付いているのは、この違いによります。逆シリアル化という処理自体は日常的に使われるもので、問題は入力元の信頼性の扱いにあります。

33日という期限

KEVへの追加2026年3月9日是正期限は同月12日
猶予3日2026年9月3日時点で当サイトが保持する1,694件のうち期限が3日のものは91件
7日以内の期限130件同じ時点。標準は21日で1,025件

是正期限3日は、標準の21日から大きく縮められています。2026年9月3日時点で当サイトが保持する記録のうち、7日以内の期限が設定されたものは130件で、そのうち3日91件と最も多くなっています。短い期限は、更新の計画を立てる時間がないことを意味します。

4業務支援の仕組みが狙われるとき

対象はヘルプデスクの製品です。この種の仕組みは、社内の問い合わせを受け付けるために広い範囲と繋がり、利用者や資産の情報を保持していることが少なくありません。当サイトでは遠隔支援ソフトの脆弱性も別に扱っており、支援や運用のために置かれた仕組みが、そのつながりの広さゆえに狙われる構図が共通して現れます。

なぜ重要か

支援や運用のために置かれた仕組みは、社内の広い範囲と繋がり情報を保持するため、影響が及ぶ範囲が広くなりやすい。是正期限が3日に縮められる場合、更新の計画を立てる余地はほとんどない。

よくある質問(FAQ)

逆シリアル化とは何ですか?
保存や送信のために一列の形へ変換したデータを、元の構造に戻す処理です。戻す過程でどんな処理が動くかはデータの中身によって決まります。
なぜ逆シリアル化が危険なのですか?
処理自体が危険なのではなく、信頼できない相手から受け取ったデータをそのまま戻すと、意図しない処理が動きうる点が問題になります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#逆シリアル化#ヘルプデスク
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。