IvantiはEndpoint Managerプラットフォーム向けのセキュリティアップデートを公開し、認証済みの攻撃者がディスク上の任意のファイルを書き込める可能性がある、複数の深刻度の高い脆弱性に対処した。
この脆弱性は、悪用されると権限昇格や悪意のあるコードの実行、データ改ざんにつながる恐れがある。
Ivanti Endpoint Managerのバグが権限昇格への扉を開く。
今回確認された最新の脆弱性であるCVE-2025-10918は、2024 SU4より前のIvanti Endpoint Managerエージェントにおける、安全でないデフォルト権限に起因する。
Ivantiのアドバイザリによると、この問題により、ローカルで認証された攻撃者がシステムディスク上の任意の場所にあるファイルを上書きまたは作成できる。CVSSスコアは7.1(High)だ。
この脆弱性により、正規ユーザーや、すでにローカルアクセスを取得した攻撃者は、保護されたシステムファイルを改変したり、権限の高い場所に悪意のある実行ファイルを配置したりできる。
その結果、さらなる権限昇格、不正な設定変更、業務の中断につながる可能性がある。
Ivantiは、さらに2件の脆弱性、CVE-2025-9713とCVE-2025-11622にも対処した。これらは2025年10月に当初公表されたものだ。
同社は最新の告知で技術的な詳細をすべて改めて説明してはいないが、いずれも任意のファイル書き込みという同じリスクモデルに関係している。
CVE-2025-9713はパストラバーサルの脆弱性で、悪意のあるファイルのインポートを通じてリモートコード実行(RCE)を可能にする。
CVE-2025-11622は安全でないデシリアライゼーションに起因し、侵害後の権限昇格や任意のファイル操作を可能にする。
ローカルアクセスと任意のファイル書き込みの脆弱性が組み合わさると、より深刻な攻撃への足掛かりを与える可能性がある。
例えば、攻撃者がディスク上のファイルを書き込んだり改変したりできるようになると、バックドアを仕込んだり、システムサービスを変更したり、システム間のラテラルムーブメントに役立つ他のセキュリティ制御を回避したりする可能性がある。
この脆弱性は、Ivanti Endpoint Manager 2024 SU3 SR1およびそれ以前のバージョンに影響する。
公開時点で、Ivantiは実際に悪用された事例を把握していないと報告しているが、同社は組織に対し、最新のパッチを適用するよう強く促している。
多層防御対策で露出を低減。
Ivantiの最新アップデートを適用することが最も重要な対策だが、組織はレジリエンスを高め、リスクへの露出を低減するために、追加の対策も講じられる。
- 「原則を適用する最小権限」:権限を持つ担当者だけがシステムファイルを変更したり管理タスクを実行したりできるよう、ユーザー権限を制限する。これにより、ローカルでのエクスプロイトによる影響を抑えられる。
- エンドポイント監視を強化する:導入するエンドポイント検知・対応(EDR)ツールにより、不審なファイル書き込みや設定変更、権限昇格の試みを特定する。
- システム設定を強化する:定期的にファイルやディレクトリの権限を監査・調整し、デフォルト設定によって重要なシステムパスが露出しないようにする。
- 管理者アクセスを分離する:管理用ネットワークを分離するか踏み台サーバーを使用し、特権操作を一般ユーザーのアクセスから隔離する。
- アプリケーション制御ポリシーを導入する:許可リストやデジタル署名の適用を利用して、許可されていない実行ファイルやスクリプトをブロックする。
- 厳格なパッチ管理を徹底する:一元化されたパッチ管理のワークフローを確立し、特にサードパーティ製ソフトウェアを含むすべてのシステムに、適時アップデートを適用できるようにする。
- セキュリティ監査を実施する:アクセスログと権限の割り当てを定期的に確認し、ローカルで悪用される可能性がある設定ミスや休眠アカウントを検出する。
エンドポイントとシステムのセキュリティを強化するには、潜在的な攻撃経路を制限し、ローカルの脅威による影響を最小限に抑える、プロアクティブで多層的なアプローチが必要だ。
こうしたベストプラクティスを実施することで、組織は不正アクセスや権限の悪用、システム侵害のリスクを低減できる。
CVE-2025-10918と関連するIvanti Endpoint Managerの脆弱性が公表されたことで、パッチを適用しないまま放置すると、ローカルの脆弱性であっても企業全体に影響を及ぼし得ることが浮き彫りになった。
悪用には認証済みアクセスが必要だが、ディスク上の任意のファイルを書き込める機能は、権限昇格や永続的な侵害への扉を開く。
攻撃者が自動化やAIを使い、かつてない速さで脆弱性を発見・悪用するようになる中、組織は単にパッチを適用するだけでは不十分だ。
真のサイバーレジリエンスを構築するには、ゼロトラストアプローチを採用する必要がある――それは、厳格なアクセス制御と継続的な検証を徹底し、いかなるユーザーやデバイスもデフォルトでは信頼すべきでないとするアプローチだ。





