SonicWall SMA1000 にコード注入の脆弱性(CVE-2026-15410)― ランサムウェアでの利用が確認されている
リモートアクセス装置 SonicWall SMA1000 に、管理者として認証した遠隔の攻撃者が任意のOSコマンドを実行しうるコード注入の脆弱性がある。CISAはこれを2026年7月14日付でKEVに追加し、是正期限を7月17日=3日に設定した。本件はランサムウェアでの利用が「確認されている」と記録されている。
脆弱性の基本情報
- CVE番号CVE-2026-15410
- 対象(ベンダー/製品)SonicWall SMA1000 Appliances
- CWECWE-94
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2026-07-17(米連邦民生機関・BOD 22-01)
要点
1ランサムウェアの印が持つ意味
KEVの各項目には、その脆弱性がランサムウェア攻撃で使われたことが確認されているかどうかの印が付きます。当サイトが収録しているKEV項目の多くは「確認されていない」ですが、本件は「確認されている」側です。この違いは深刻度の指標ではなく、実際にどう使われたかの記録です。
ランサムウェアで使われたということは、侵入がデータの暗号化と事業停止に直結した実例があるということであり、同じ装置を使っている組織にとっては影響の見積もりが具体的になります。
2リモートアクセス装置という置き場所
SMA1000 は、外部から社内のシステムへ安全に接続するための装置です。この種の機器は、その性質上インターネットに面しており、かつ内側のネットワークへの通り道になっています。攻撃者から見れば、外から届き、内側へ抜けられる位置にあるということです。境界に置かれた装置がランサムウェアの侵入口として狙われ続けているのは、この構造によります。
3「管理者として認証した」という条件
カタログの説明は、攻撃者が管理者として認証していることを条件に挙げています。認証を要する分だけ前提は重いといえますが、境界装置の管理者資格情報は、使い回しや漏えいした資格情報から得られることがあります。また同じ日に、同じ装置に対するサーバ側リクエスト偽造の脆弱性(CVE-2026-15409、こちらは無認証)もKEVに追加されており、2件が組み合わされる可能性も考えられます。ただし両者の連鎖については、カタログに記載はありません。
4同じ装置に同じ日、2件
この記録と同じ日に、同じ装置に対する別の脆弱性もKEVへ追加されています。認証の要否が異なるため、攻撃者から見た使い勝手も変わります。
2件が組み合わされる可能性も考えられますが、両者の連鎖についてカタログに記載はありません。認証を要する分だけ本件の前提は重いといえますが、境界装置の管理者資格情報は、使い回しや漏えいした資格情報から得られることがあります。是正期限は追加から3日で、境界装置は更新のために停止すると外部からの接続が止まるため、期限を待たずに動ける手順を用意しておくことが実務的な備えになります。
なぜ重要か
境界に置かれた装置は、更新のために停止すると外部からの接続が止まるため作業時間の確保が難しい。ランサムウェアでの利用が確認されている項目では、被害が事業停止に直結した実例があることを意味するため、期限を待たずに動ける手順と、停止時の代替接続手段を用意しておく価値がある。管理者資格情報の使い回しを断つことも、前提条件を重く保つうえで有効である。
よくある質問(FAQ)
ランサムウェアの印は何を示しますか。
なぜリモートアクセス装置が狙われるのですか。
認証が必要なら危険度は低いのですか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。