CISA、Adobe Experience Manager Formsの重大な脆弱性について警告

CISAは、重大なリモートコード実行の脆弱性を修正するため、Adobe Experience Manager Formsに直ちにパッチを適用するよう求めている。

執筆者
Ken Underhill
Ken Underhill
Oct 17, 2025
3 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

米サイバーセキュリティ・インフラストラクチャー・セキュリティ庁(CISA)は、Adobe Experience Manager(AEM)Formsで新たに発見された脆弱性について警告を発した。 

この脆弱性は、同ソフトウェアのJava Enterprise Edition(JEE)版を使用している組織に重大なリスクをもたらす。 

その深刻度を踏まえ、CISAは指示しており、すべての連邦政府機関に対し、2025年11月5日までにパッチを適用するか、脆弱なシステムの使用を中止するよう求めている。

脆弱性の概要

Adobe は公表した脆弱性(CVE-2025-54253)は、2025年10月初旬に明らかになったもので、重大な任意コード実行の脆弱性とされている。 

この脆弱性を悪用すると、攻撃者は認証やユーザー操作を必要とせずに任意のコードを実行できる。  

企業がデジタルフォームの管理や文書ワークフローの自動化に広く利用しているプラットフォーム、AEM Formsは、顧客向け業務やバックオフィス業務で重要な役割を担っている。 

そのため、悪用に成功すれば、データ窃取やランサムウェアの展開、その他の大規模なネットワーク侵害につながる可能性がある。

Adobeの対応

Adobeは、AEM Forms 6.5.13以前を含む影響を受けるバージョン向けにパッチをリリースした。 

同社のアップデートは、CVE-2025-54253に加え、任意のファイルシステム読み取りに関わる別の重大な脆弱性CVE-2025-54254にも対処している。 

両方の脆弱性について公開済みの概念実証(PoC)エクスプロイトが存在するものの、Adobeは2025年10月中旬時点で、実環境で積極的な悪用が行われている証拠は確認していないと報告している。

Adobeはアドバイザリーの中で、管理者に対してセキュリティアップデートを直ちに適用し、すべてのシステムが修正済みであることを確認するよう呼びかけた。 

Adobeの公表を受け、CISAはCVE-2025-54253を既知の悪用された脆弱性(KEV)カタログに追加した。 

政府、金融、医療、製造などの業界でAEM Formsが広く利用されていることから、この脆弱性はサイバー犯罪者や高度持続的脅威(APT)アクターにとって、広範で魅力的な標的となっている。

推奨される緩和策

今回の脆弱性の発見は、企業のサイバーセキュリティにおいて多層防御戦略を整備する重要性を浮き彫りにしている。組織が実施できる基本的な対策には、次のようなものがある。

  • パッチを適用する:すべてのAEM Formsシステムを最新の状態に保ち、一貫したパッチ管理プロセスを維持する。
  • 認証とアクセス制御:特権アカウントにはMFAを使用し、最小権限アクセスを徹底し、使用していない認証情報を削除する。
  • ネットワークをセグメント化する:ファイアウォール、VLAN、ゼロトラスト制御によって重要な資産を公開システムから分離する。
  • 継続的に監視する:定期的に脆弱性スキャンを実施し、侵入検知を利用して脅威を早期に発見する。
  • 設定を監査する:AEMの構成や統合を見直し、AdobeおよびCISAのセキュリティガイダンスに準拠していることを確認する。
  • バックアップとインシデント対応(IR)計画を維持する:暗号化したオフラインバックアップと、机上演習用のIR計画を保持する。

タイムリーなパッチ適用、強固な認証、ネットワークのセグメンテーション、継続的な監視を優先することで、組織は今回の脆弱性や将来の脆弱性に対するサイバーレジリエンスを高められる。

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。