SolarWinds Web Help Desk の逆シリアル化(CVE-2025-26399)― 保存や送信のために変換したデータを、戻すときに起きること
SolarWinds Web Help Desk の逆シリアル化の脆弱性。信頼できないデータを元の形に戻す処理に問題があり、ホスト上でコマンドを実行されうるとされる。是正期限は掲載の3日後に設定された。
脆弱性の基本情報
- CVE番号CVE-2025-26399
- 対象(ベンダー/製品)SolarWinds Web Help Desk
- CWECWE-502
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2026-03-12(米連邦民生機関・BOD 22-01)
要点
1シリアル化と逆シリアル化
プログラムが扱うデータは、メモリ上では複雑な構造を持っています。これをファイルに保存したり通信で送ったりするには、一列に並んだ形に変換する必要があります。この変換をシリアル化、受け取った側が元の構造に戻すことを逆シリアル化と呼びます。
- 1シリアル化メモリ上の構造を、保存や送信ができる一列の形に変換する
- 2保存・送信ファイルに書く、あるいはネットワークで送る
- 3逆シリアル化受け取った側が、一列の形から元の構造に戻す
- 4問題が起きる場所戻すときに、受け取ったものを信頼してしまう場合
戻す処理は、受け取ったデータの中身に従って構造を組み立てます。組み立てる過程でどんな処理が動くかは、データの中身によって決まります。だから、信頼できない相手から受け取ったデータをそのまま戻すと、こちらの意図しない処理が動きうることになります。
2「信頼できないデータの」という限定
CWE-502という区分の名前に「信頼できないデータの」という限定が付いているのは、この違いによります。逆シリアル化という処理自体は日常的に使われるもので、問題は入力元の信頼性の扱いにあります。
33日という期限
是正期限3日は、標準の21日から大きく縮められています。2026年9月3日時点で当サイトが保持する記録のうち、7日以内の期限が設定されたものは130件で、そのうち3日が91件と最も多くなっています。短い期限は、更新の計画を立てる時間がないことを意味します。
4業務支援の仕組みが狙われるとき
対象はヘルプデスクの製品です。この種の仕組みは、社内の問い合わせを受け付けるために広い範囲と繋がり、利用者や資産の情報を保持していることが少なくありません。当サイトでは遠隔支援ソフトの脆弱性も別に扱っており、支援や運用のために置かれた仕組みが、そのつながりの広さゆえに狙われる構図が共通して現れます。
なぜ重要か
支援や運用のために置かれた仕組みは、社内の広い範囲と繋がり情報を保持するため、影響が及ぶ範囲が広くなりやすい。是正期限が3日に縮められる場合、更新の計画を立てる余地はほとんどない。
よくある質問(FAQ)
逆シリアル化とは何ですか?
なぜ逆シリアル化が危険なのですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。