米サイバーセキュリティ・インフラストラクチャー・セキュリティ庁(CISA)は、Adobe Experience Manager(AEM)Formsで新たに発見された脆弱性について警告を発した。
この脆弱性は、同ソフトウェアのJava Enterprise Edition(JEE)版を使用している組織に重大なリスクをもたらす。
その深刻度を踏まえ、CISAは指示しており、すべての連邦政府機関に対し、2025年11月5日までにパッチを適用するか、脆弱なシステムの使用を中止するよう求めている。
脆弱性の概要
Adobe は公表した脆弱性(CVE-2025-54253)は、2025年10月初旬に明らかになったもので、重大な任意コード実行の脆弱性とされている。
この脆弱性を悪用すると、攻撃者は認証やユーザー操作を必要とせずに任意のコードを実行できる。
企業がデジタルフォームの管理や文書ワークフローの自動化に広く利用しているプラットフォーム、AEM Formsは、顧客向け業務やバックオフィス業務で重要な役割を担っている。
そのため、悪用に成功すれば、データ窃取やランサムウェアの展開、その他の大規模なネットワーク侵害につながる可能性がある。
Adobeの対応
Adobeは、AEM Forms 6.5.13以前を含む影響を受けるバージョン向けにパッチをリリースした。
同社のアップデートは、CVE-2025-54253に加え、任意のファイルシステム読み取りに関わる別の重大な脆弱性CVE-2025-54254にも対処している。
両方の脆弱性について公開済みの概念実証(PoC)エクスプロイトが存在するものの、Adobeは2025年10月中旬時点で、実環境で積極的な悪用が行われている証拠は確認していないと報告している。
Adobeはアドバイザリーの中で、管理者に対してセキュリティアップデートを直ちに適用し、すべてのシステムが修正済みであることを確認するよう呼びかけた。
Adobeの公表を受け、CISAはCVE-2025-54253を既知の悪用された脆弱性(KEV)カタログに追加した。
政府、金融、医療、製造などの業界でAEM Formsが広く利用されていることから、この脆弱性はサイバー犯罪者や高度持続的脅威(APT)アクターにとって、広範で魅力的な標的となっている。
推奨される緩和策
今回の脆弱性の発見は、企業のサイバーセキュリティにおいて多層防御戦略を整備する重要性を浮き彫りにしている。組織が実施できる基本的な対策には、次のようなものがある。
- パッチを適用する:すべてのAEM Formsシステムを最新の状態に保ち、一貫したパッチ管理プロセスを維持する。
- 認証とアクセス制御:特権アカウントにはMFAを使用し、最小権限アクセスを徹底し、使用していない認証情報を削除する。
- ネットワークをセグメント化する:ファイアウォール、VLAN、ゼロトラスト制御によって重要な資産を公開システムから分離する。
- 継続的に監視する:定期的に脆弱性スキャンを実施し、侵入検知を利用して脅威を早期に発見する。
- 設定を監査する:AEMの構成や統合を見直し、AdobeおよびCISAのセキュリティガイダンスに準拠していることを確認する。
- バックアップとインシデント対応(IR)計画を維持する:暗号化したオフラインバックアップと、机上演習用のIR計画を保持する。
タイムリーなパッチ適用、強固な認証、ネットワークのセグメンテーション、継続的な監視を優先することで、組織は今回の脆弱性や将来の脆弱性に対するサイバーレジリエンスを高められる。





