サイバーセキュリティ機関、2021年に最も悪用された脆弱性を明らかに

米国のサイバーセキュリティ機関は世界各国の機関と共同で、2021年に悪用された上位15件の脆弱性への対処を組織に促した。リストの首位はLog4Shell脆弱性と、MicrosoftのバグであるProxyShellおよびProxyLogonだった。リストの半数以上をMicrosoftが占め、8件はExchange Serverの脆弱性だった。VMware、Atlassian、Pulse Secure、そして […]

執筆者
Sunny Yadav
Sunny Yadav
Apr 28, 2022
5 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

米国のサイバーセキュリティ機関は世界各国の機関と共同で、組織に2021年に悪用された上位15件の脆弱性への対処を促した。

リストの首位はLog4Shell脆弱性とMicrosoftのバグであるProxyShellおよびProxyLogonだった。リストの半数以上をMicrosoftが占め、Exchange Serverが8件の脆弱性を占めた。VMware、Atlassian、Pulse Secure、Fortinetが残りを構成した。

米国サイバーセキュリティ・インフラセキュリティ庁(CISA)、NSA、FBIは、「ファイブ・アイズ」を構成するオーストラリアのAustralian Cyber Security Centre(ACSC)、カナダのCanadian Centre for Cyber Security(CCCS)、ニュージーランドのNational Cyber Security Centre(NZ NCSC)、英国のNational Cyber Security Centre(NCSC UK)と共同で、この警告を発表した。

この勧告は、2021年に悪意あるサイバー攻撃者によって日常的に悪用された上位15件の共通脆弱性識別子(CVE)と、頻繁に悪用された別の21件のCVEを対象としている。サイバーセキュリティ当局は、攻撃対象領域を縮小するため、組織に対してシステムへ速やかに最新のパッチを適用し、一元的なパッチ管理システムを導入するよう求めた。

こちらも読む:パッチ管理ソフトウェア&ツールのおすすめ

インターネットに公開されたシステムが危険にさらされる

悪意ある攻撃者は、ネットワークへの侵入経路を得るため、メールや仮想プライベートネットワーク(VPN)サーバーなど、インターネットに公開されたシステムを狙う傾向がある。その際、新たに公表された脆弱性を標的とするエクスプロイトを使用する。

勧告では、「米国、オーストラリア、カナダ、ニュージーランド、英国のサイバーセキュリティ当局は、2021年に悪意あるサイバー攻撃者が、世界中の公共・民間組織を含む幅広い標的に対して、新たに公表されたソフトウェアの重大な脆弱性を積極的に狙ったと評価している」と述べている。

その背景には、2021年に最も悪用されたバグの大半について、最初の公表から2週間以内に、悪意ある攻撃者やセキュリティ研究者が概念実証(POC)エクスプロイトを公開したことがあると考えられる。ただし、数年前にパッチが適用された古い脆弱性を狙った攻撃もあり、パッチを検知してもシステムを更新しない組織が存在することを示している。

こちらも参照:安全性の高いメールゲートウェイのおすすめ

日常的に悪用された脆弱性トップ15

以下の表は、米国、オーストラリア、カナダ、ニュージーランド、英国のサイバーセキュリティ当局が確認した上位15件の脆弱性を、National Vulnerability Databaseのエントリーおよび関連するマルウェアとともに示したものだ。

CVE脆弱性ベンダーと製品種類
CVE-2021-44228Log4ShellApache Log4jリモートコード実行(RCE)
CVE-2021-40539 Zoho ManageEngine AD SelfService PlusRCE
CVE-2021-34523ProxyShellMicrosoft Exchange Server(MES)権限昇格
CVE-2021-34473ProxyShellMESリモートコード実行(RCE)
CVE-2021-31207ProxyShellMESセキュリティ機能のバイパス
CVE-2021-27065ProxyLogonMESリモートコード実行(RCE)
CVE-2021-26858ProxyLogonMESリモートコード実行(RCE)
CVE-2021-26857ProxyLogonMESリモートコード実行(RCE)
CVE-2021-26855ProxyLogonMESリモートコード実行(RCE)
CVE-2021-26084

 

 Atlassian Confluence Server and Data Center任意コード実行
CVE-2021-21972 VMware vSphere ClientRCE
CVE-2020-1472ZeroLogonMicrosoft Netlogon Remote Protocol(MS-NRPC)権限昇格
CVE-2020-0688 MESリモートコード実行(RCE)
CVE-2019-11510 Pulse Secure Pulse Connect Secure任意ファイル読み取り
CVE-2018-13379 Fortinet FortiOS and FortiProxyパス・トラバーサル
Advertisement

その他の日常的に悪用された脆弱性

上の表に記載した15件の脆弱性に加え、この警告では、サイバーセキュリティ機関が特定した、2021年に悪意あるサイバー攻撃者によって日常的に悪用された別の21件のセキュリティ脆弱性も挙げている。

これには、Accellion File Transfer Appliance(FTA)、Pulse Secure Pulse Connect Secure、Windows Print Spoolerなど、インターネットに公開されたシステムに影響を及ぼす複数の脆弱性が含まれる。これらの脆弱性のうち3件、CVE-2019-19781、CVE-2019-18935、CVE-2017-11882は、2020年にも日常的に悪用されていた。

CVEベンダーと製品種類
CVE-2021-42237Sitecore XPリモートコード実行(RCE)
CVE-2021-35464ForgeRock OpenAM serverリモートコード実行(RCE)
CVE-2021-27104Accellion FTAOSコマンド実行
CVE-2021-27103Accellion FTAサーバーサイドリクエストフォージェリ
CVE-2021-27102Accellion FTAOSコマンド実行
CVE-2021-27101Accellion FTASQLインジェクション
CVE-2021-21985VMware vCenter Serverリモートコード実行(RCE)
CVE-2021-20038SonicWall Secure Mobile Access (SMA)リモートコード実行(RCE)
CVE-2021-40444Microsoft MSHTMLリモートコード実行(RCE)
CVE-2021-34527Microsoft Windows Print Spoolerリモートコード実行(RCE)
CVE-2021-3156Sudo権限昇格
CVE-2021-27852Checkbox Surveyリモートからの任意コード実行
CVE-2021-22893Pulse Secure Pulse Connect Secureリモートからの任意コード実行
CVE-2021-20016SonicWall SSLVPN SMA100認証情報へのアクセスを可能にする、不適切なSQLコマンドの無害化
CVE-2021-1675Windows Print Spoolerリモートコード実行(RCE)
CVE-2020-2509QNAP QTS and QuTS heroリモートからの任意コード実行
CVE-2019-19781Citrix Application Delivery Controller (ADC) and Gateway任意コード実行
CVE-2019-18935Progress Telerik UI for ASP.NET AJAXコード実行
CVE-2018-0171Cisco IOS Software and IOS XE Softwareリモートからの任意コード実行
CVE-2017-11882Microsoft Officeリモートコード実行(RCE)
CVE-2017-0199Microsoft Officeリモートコード実行(RCE)

緩和策

勧告には、上記で詳述した最も悪用された脆弱性に伴うリスクを軽減するための緩和策も含まれている。企業には、一元的なパッチ管理システムを使用し、ITネットワーク資産上のソフトウェア、アプリケーション、オペレーティングシステム、ファームウェアを定期的に更新するよう提案している。また、すべてのユーザーに例外なく多要素認証(MFA)を適用し、特権アカウントを適時(最低でも年1回)に確認、検証、または削除しなければならない。

次はこちら:おすすめの特権アクセス管理(PAM)ソフトウェア

Sunny Yadav

Sunny Yadav

Content Writer

Sunny is a content writer for eSecurity Planet (eSP) with a bachelor’s degree in technology and experience writing for leading cybersecurity brands like Panda Security, Upwind, and Vanta. At eSP, he covers the latest news on cyberattacks, cryptography, data protection, and emerging threats and vulnerabilities. He also explores security policies, governance, and endpoint and mobile security. Sunny enjoys hands-on testing, rigorously evaluating tools to assess their capabilities and real-world performance. He also has extensive experience working with AI tools like ChatGPT and Gemini, experimenting with their applications in cybersecurity, content creation, and research.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。