編集部注:この記事は、ベンダーが公開した新情報を反映して更新されています。
Imunify360、ImunifyAV+、ImunifyAVのAI-Bolitコンポーネントに存在する重大な脆弱性が最近開示され、ベンダーによって修正されたほか、大半のサーバーには修正が自動的に展開された。
この脆弱性は、32.7.4-1より前のバージョンに存在し、安全でない難読化解除ロジックにより、マルウェアスキャン中にリモートコード実行(RCE)が可能になるおそれがあった。
ベンダーのアドバイザリーによると、実際に悪用された証拠はなく、顧客から不審な活動の報告もない。
攻撃者がImunify360を悪用してシステムコマンドを実行する仕組み
パッチ適用前、この脆弱性により攻撃者は、AI-Bolitのスキャン処理内で意図しないコード実行を引き起こす悪意のあるペイロードを細工できる可能性があった。
スキャナーは、難読化されたPHP、JavaScript、HTMLを含む、ユーザーが提供したファイルやデータベースの内容を解析するため、攻撃者は内部の難読化解除パターンに一致する文字列を埋め込むことができた。
これらの文字列は、スキャナーが昇格した権限で実行される可能性のあるコンテキストで処理され、任意のPHP関数呼び出しにつながるおそれがあった。
スキャナーがrootレベルのアクセス権で動作する環境では、理論上、システム全体の乗っ取りにまで発展する可能性があった。
実際の環境でこの脆弱性が悪用された例は確認されていないものの、信頼できない入力を扱いながら特権的なコンテキストで動作するスキャンエンジンに特有のリスクを浮き彫りにしている。
根本原因:安全でない難読化解除ロジック
この脆弱性は、AI-Bolitの難読化解除ルーチン、具体的にはdeobfuscateDeltaOrdやdeobfuscateEvalHexFuncなどの関数に起因していた。
これらの関数はスキャン対象ファイルからデータを抽出し、それを直接Helpers::executeWrapper()(call_user_func_array()のラッパー)に渡していた。
抽出された文字列の検証や安全な関数への制限が行われていなかったため、攻撃者は悪意のある関数名を埋め込み、スキャン中に後から実行させることができた。
ファイルスキャンとデータベーススキャンの両方の経路が影響を受けた。2025年10月23日のパッチでは、許可する関数を厳格な許可リストで定義し、信頼できない値が実行処理に到達するのを防ぐことで、この問題を解決した。
ステルス性の高いペイロードが検出を困難にする
AI-Bolitは高度に難読化されたコンテンツを扱うよう設計されているため、この脆弱性の悪用を検出するのは困難だった可能性がある。
攻撃者は、16進エンコード、delta/ord変換、ネストされたbase64チェーン、圧縮ペイロードなど、スキャナーが意図的にデコードしようとする形式を利用できた。
こうした複雑なエンコードにより、悪意のある関数文字列は、脆弱な難読化解除ロジックで処理されるまで隠れたままになる。
悪用は報告されていないものの、この欠陥の性質は、セキュリティツールを対象とした強力な監視・監査体制がなければ、フォレンジックな特定がいかに困難になるかを示している。
Imunify360のRCEから環境を保護する方法
今回のImunify360 AVの脆弱性を踏まえ、組織はホスティング環境を保護し、悪用のリスクを低減するための対策を直ちに講じるべきだ。
- Imunify360 AVの更新(v32.7.4.0以降)を直ちに適用し、サーバーの完全性を確認し、特に2024年10月下旬以降に信頼できないファイルを処理したシステムでは徹底する。
- AI-Bolitスキャナーを、最小限の権限、ネットワークアクセスなし、ファイルシステムの可視範囲制限を設定した、厳格に隔離された環境(コンテナ/VM)で実行する。
- 特権の露出を減らし、厳格なユーザー分離と必須アクセス(MAC)制御を適用して、スキャナーや侵害されたプロセスが未承認のコマンドを実行したり、重要なシステム領域を変更したりするのを防ぐ。
- 実行経路と一時ディレクトリを強化し、可能な場合は深い難読化解除を無効にし、/tmpや同様のディレクトリをnoexec/nosuid/nodevでマウントする。
- スキャナーの異常な挙動を監視し、事後的な脅威ハンティングを実施する。これには、予期しないプロセス、一時ディレクトリ内の不審なアーティファクト、変更されたPHPファイル、永続化メカニズムのスキャンなどが含まれる。
- 権限境界を見直して強化し、Webサイトのユーザー、ホスティング環境、スキャンサービス間にネットワーク分離を適用して、共有ホスティング環境からの横展開や権限昇格を防ぐ。
- より強力な検知/テレメトリ制御を実装し、ファイル完全性監視(FIM)、WAFテレメトリのレビュー、スキャンログや実行コマンドの監査強化などを行う。
こうした緩和策を実施することで、組織はこのImunify360の脆弱性によって生じた攻撃対象領域を縮小し、全体的なレジリエンスを強化できる。
この脆弱性は、特に高い権限を持つサービス内で、マルウェア解析中に信頼できないコンテンツを実行する危険性を示している。
共有ホスティング環境でImunify360が広く利用されていることがリスクを増幅しており、迅速なパッチ適用と封じ込めが不可欠になっている。
検証と制御を重視するゼロトラスト原則の必要性を、こうした脆弱性は浮き彫りにしている。





