悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2026-15410

SonicWall SMA1000 にコード注入の脆弱性(CVE-2026-15410)― ランサムウェアでの利用が確認されている

SonicWall SMA1000 Appliances KEV追加 2026年7月14日 連邦是正期限 2026-07-17

リモートアクセス装置 SonicWall SMA1000 に、管理者として認証した遠隔の攻撃者が任意のOSコマンドを実行しうるコード注入の脆弱性がある。CISAはこれを2026年7月14日付でKEVに追加し、是正期限を7月17日=3日に設定した。本件はランサムウェアでの利用が「確認されている」と記録されている。

脆弱性の基本情報

  • CVE番号CVE-2026-15410
  • 対象(ベンダー/製品)SonicWall SMA1000 Appliances
  • CWECWE-94
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2026-07-17(米連邦民生機関・BOD 22-01)

要点

  • 対象は SonicWall SMA1000 Appliances。CWEはCWE-94(コード生成の制御が不適切)。
  • 特定の条件下で、管理者として認証した遠隔の攻撃者が任意のOSコマンドを実行しうる。
  • ランサムウェアでの利用が「確認されている」=当サイト収録の多くの項目とは異なる記録。
  • KEV追加は2026年7月14日、是正期限は2026年7月17日=3日。
  • 同じ日に同じ装置のSSRF(CVE-2026-15409・無認証)もKEVに追加されている。両者の連鎖についてカタログに記載はない。
  • 同じ装置に対して同じ日に、認証が要る本件と認証不要のSSRF(CVE-2026-15409)が追加されている。

1ランサムウェアの印が持つ意味

KEVの各項目には、その脆弱性がランサムウェア攻撃で使われたことが確認されているかどうかの印が付きます。当サイトが収録しているKEV項目の多くは「確認されていない」ですが、本件は「確認されている」側です。この違いは深刻度の指標ではなく、実際にどう使われたかの記録です。

ランサムウェアで使われたということは、侵入がデータの暗号化と事業停止に直結した実例があるということであり、同じ装置を使っている組織にとっては影響の見積もりが具体的になります。

2リモートアクセス装置という置き場所

SMA1000 は、外部から社内のシステムへ安全に接続するための装置です。この種の機器は、その性質上インターネットに面しており、かつ内側のネットワークへの通り道になっています。攻撃者から見れば、外から届き、内側へ抜けられる位置にあるということです。境界に置かれた装置がランサムウェアの侵入口として狙われ続けているのは、この構造によります。

3「管理者として認証した」という条件

カタログの説明は、攻撃者が管理者として認証していることを条件に挙げています。認証を要する分だけ前提は重いといえますが、境界装置の管理者資格情報は、使い回しや漏えいした資格情報から得られることがあります。また同じ日に、同じ装置に対するサーバ側リクエスト偽造の脆弱性(CVE-2026-15409、こちらは無認証)もKEVに追加されており、2件が組み合わされる可能性も考えられます。ただし両者の連鎖については、カタログに記載はありません。

4同じ装置に同じ日、2件

この記録と同じ日に、同じ装置に対する別の脆弱性もKEVへ追加されています。認証の要否が異なるため、攻撃者から見た使い勝手も変わります。

CVE脆弱性の種類認証の要否
CVE-2026-15410(本件)コード注入管理者として認証していることが条件
CVE-2026-15409サーバ側リクエスト偽造(SSRF)認証は不要

2件が組み合わされる可能性も考えられますが、両者の連鎖についてカタログに記載はありません。認証を要する分だけ本件の前提は重いといえますが、境界装置の管理者資格情報は、使い回しや漏えいした資格情報から得られることがあります。是正期限は追加から3日で、境界装置は更新のために停止すると外部からの接続が止まるため、期限を待たずに動ける手順を用意しておくことが実務的な備えになります。

なぜ重要か

境界に置かれた装置は、更新のために停止すると外部からの接続が止まるため作業時間の確保が難しい。ランサムウェアでの利用が確認されている項目では、被害が事業停止に直結した実例があることを意味するため、期限を待たずに動ける手順と、停止時の代替接続手段を用意しておく価値がある。管理者資格情報の使い回しを断つことも、前提条件を重く保つうえで有効である。

よくある質問(FAQ)

ランサムウェアの印は何を示しますか。
その脆弱性がランサムウェア攻撃で使われたことが確認されているかどうかの記録です。深刻度の指標ではなく、実際にどう使われたかを示します。
なぜリモートアクセス装置が狙われるのですか。
その性質上インターネットに面しており、かつ内側のネットワークへの通り道になっているためです。外から届き、内側へ抜けられる位置にあります。
認証が必要なら危険度は低いのですか。
無認証の脆弱性より前提は重いといえます。ただし境界装置の管理者資格情報は、使い回しや漏えいした資格情報から得られることがあります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#ランサムウェア#SonicWall#リモートアクセス#コード注入
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。