高 High 悪用確認済み(KEV) CVE-2026-28318

SolarWinds Serv-Uにサービス停止の脆弱性(CVE-2026-28318)— 認証なしでファイル転送を停止

SolarWinds Serv-U KEV追加 2026年6月5日 連邦是正期限 2026-06-19

ファイル転送サーバSolarWinds Serv-Uに、リソース枯渇(DoS)の脆弱性。認証なしで、deflate圧縮ヘッダを使った細工POSTリクエストによりServ-Uサービスをクラッシュさせうる。CISAは悪用確認済み(KEV)として掲載(NVD公式CVSS 7.5 High)。

脆弱性の基本情報

  • CVE番号CVE-2026-28318
  • CVSS基本値7.5 HIGH
  • CVSSベクタCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
  • 対象(ベンダー/製品)SolarWinds Serv-U
  • CWECWE-400
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)
  • 是正期限2026-06-19(米連邦民生機関・BOD 22-01)

要点

  • SolarWinds Serv-U(ファイル転送サーバ)の制御されないリソース消費(CWE-400)
  • 認証なしで、deflate圧縮ヘッダの細工POSTによりサービスをクラッシュ(DoS)させうる
  • 影響は可用性のみ(情報窃取ではない)が、基幹のファイル授受を止められる
  • CISA KEV掲載=悪用確認。NVD公式CVSS 7.5 High
  • 対応:SolarWinds公式の修正を適用、公開範囲の見直し(是正期限2026-06-19)

CVE-2026-28318は、SolarWinds Serv-U(企業で広く使われるファイル転送サーバ。MFT=管理されたファイル転送やFTPの機能を提供)に存在する、制御されないリソース消費(CWE-400)の脆弱性だ。

公開情報によれば、認証されていない攻撃者が、Content-Encoding: deflate(deflate圧縮)ヘッダを用いた特別に細工したPOSTリクエストを送ることで、Serv-Uサービスをクラッシュさせられる。いわゆるサービス拒否(DoS)で、サーバの処理資源を意図的に枯渇させて停止に追い込む類型だ。

影響は可用性のみ(機密性・完全性への影響なし=情報は盗まれない)。ただし、ファイル転送は基幹業務(取引先とのデータ授受、バッチ連携など)を支えることが多く、停止すれば業務が止まる。Serv-Uは過去にも攻撃対象となった実績があり、CISAが悪用確認済みとして掲載した意味は重い。

【対応の要点】SolarWinds公式情報を確認し、影響を受けるバージョンを特定して修正を適用する。CISAは連邦民生機関に2026年6月19日までの是正を義務付けた。インターネットに公開している場合は特に優先し、公開範囲の見直し(必要な相手のみに限定)やアクセス制御の強化も検討する。

なぜ重要か

取引先とのデータ授受やシステム連携にServ-Uを使う組織の可用性に関わる。認証不要で外部から業務停止を起こせるため、迅速なパッチに加え、公開範囲の最小化とアクセス制御強化が要点。基幹のファイル転送基盤を守る重要性を示す。

よくある質問(FAQ)

Serv-Uとは何ですか?
SolarWinds社のファイル転送サーバで、企業が取引先とのデータ授受やシステム間連携に使うMFT/FTP製品です。
DoS(サービス拒否)だけなら軽微では?
情報は盗まれませんが、ファイル転送は基幹業務を支えることが多く、停止すれば業務が止まります。認証不要で外部から引き起こせる点も含め、実務的な打撃は小さくありません。
何をすべきですか?
SolarWinds公式情報で影響バージョンを確認し修正を適用してください。インターネット公開時は優先度が高く、公開範囲の限定やアクセス制御の強化も検討します。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#SolarWinds#ファイル転送#DoS#可用性#MFT
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。