米国のサイバーセキュリティ機関は世界各国の機関と共同で、組織に2021年に悪用された上位15件の脆弱性への対処を促した。
リストの首位はLog4Shell脆弱性とMicrosoftのバグであるProxyShellおよびProxyLogonだった。リストの半数以上をMicrosoftが占め、Exchange Serverが8件の脆弱性を占めた。VMware、Atlassian、Pulse Secure、Fortinetが残りを構成した。
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)、NSA、FBIは、「ファイブ・アイズ」を構成するオーストラリアのAustralian Cyber Security Centre(ACSC)、カナダのCanadian Centre for Cyber Security(CCCS)、ニュージーランドのNational Cyber Security Centre(NZ NCSC)、英国のNational Cyber Security Centre(NCSC UK)と共同で、この警告を発表した。
この勧告は、2021年に悪意あるサイバー攻撃者によって日常的に悪用された上位15件の共通脆弱性識別子(CVE)と、頻繁に悪用された別の21件のCVEを対象としている。サイバーセキュリティ当局は、攻撃対象領域を縮小するため、組織に対してシステムへ速やかに最新のパッチを適用し、一元的なパッチ管理システムを導入するよう求めた。
こちらも読む:パッチ管理ソフトウェア&ツールのおすすめ
インターネットに公開されたシステムが危険にさらされる
悪意ある攻撃者は、ネットワークへの侵入経路を得るため、メールや仮想プライベートネットワーク(VPN)サーバーなど、インターネットに公開されたシステムを狙う傾向がある。その際、新たに公表された脆弱性を標的とするエクスプロイトを使用する。
勧告では、「米国、オーストラリア、カナダ、ニュージーランド、英国のサイバーセキュリティ当局は、2021年に悪意あるサイバー攻撃者が、世界中の公共・民間組織を含む幅広い標的に対して、新たに公表されたソフトウェアの重大な脆弱性を積極的に狙ったと評価している」と述べている。
その背景には、2021年に最も悪用されたバグの大半について、最初の公表から2週間以内に、悪意ある攻撃者やセキュリティ研究者が概念実証(POC)エクスプロイトを公開したことがあると考えられる。ただし、数年前にパッチが適用された古い脆弱性を狙った攻撃もあり、パッチを検知してもシステムを更新しない組織が存在することを示している。
こちらも参照:安全性の高いメールゲートウェイのおすすめ
日常的に悪用された脆弱性トップ15
以下の表は、米国、オーストラリア、カナダ、ニュージーランド、英国のサイバーセキュリティ当局が確認した上位15件の脆弱性を、National Vulnerability Databaseのエントリーおよび関連するマルウェアとともに示したものだ。
| CVE | 脆弱性 | ベンダーと製品 | 種類 |
|---|---|---|---|
| CVE-2021-44228 | Log4Shell | Apache Log4j | リモートコード実行(RCE) |
| CVE-2021-40539 | Zoho ManageEngine AD SelfService Plus | RCE | |
| CVE-2021-34523 | ProxyShell | Microsoft Exchange Server(MES) | 権限昇格 |
| CVE-2021-34473 | ProxyShell | MES | リモートコード実行(RCE) |
| CVE-2021-31207 | ProxyShell | MES | セキュリティ機能のバイパス |
| CVE-2021-27065 | ProxyLogon | MES | リモートコード実行(RCE) |
| CVE-2021-26858 | ProxyLogon | MES | リモートコード実行(RCE) |
| CVE-2021-26857 | ProxyLogon | MES | リモートコード実行(RCE) |
| CVE-2021-26855 | ProxyLogon | MES | リモートコード実行(RCE) |
| CVE-2021-26084
| Atlassian Confluence Server and Data Center | 任意コード実行 | |
| CVE-2021-21972 | VMware vSphere Client | RCE | |
| CVE-2020-1472 | ZeroLogon | Microsoft Netlogon Remote Protocol(MS-NRPC) | 権限昇格 |
| CVE-2020-0688 | MES | リモートコード実行(RCE) | |
| CVE-2019-11510 | Pulse Secure Pulse Connect Secure | 任意ファイル読み取り | |
| CVE-2018-13379 | Fortinet FortiOS and FortiProxy | パス・トラバーサル |
その他の日常的に悪用された脆弱性
上の表に記載した15件の脆弱性に加え、この警告では、サイバーセキュリティ機関が特定した、2021年に悪意あるサイバー攻撃者によって日常的に悪用された別の21件のセキュリティ脆弱性も挙げている。
これには、Accellion File Transfer Appliance(FTA)、Pulse Secure Pulse Connect Secure、Windows Print Spoolerなど、インターネットに公開されたシステムに影響を及ぼす複数の脆弱性が含まれる。これらの脆弱性のうち3件、CVE-2019-19781、CVE-2019-18935、CVE-2017-11882は、2020年にも日常的に悪用されていた。
| CVE | ベンダーと製品 | 種類 |
|---|---|---|
| CVE-2021-42237 | Sitecore XP | リモートコード実行(RCE) |
| CVE-2021-35464 | ForgeRock OpenAM server | リモートコード実行(RCE) |
| CVE-2021-27104 | Accellion FTA | OSコマンド実行 |
| CVE-2021-27103 | Accellion FTA | サーバーサイドリクエストフォージェリ |
| CVE-2021-27102 | Accellion FTA | OSコマンド実行 |
| CVE-2021-27101 | Accellion FTA | SQLインジェクション |
| CVE-2021-21985 | VMware vCenter Server | リモートコード実行(RCE) |
| CVE-2021-20038 | SonicWall Secure Mobile Access (SMA) | リモートコード実行(RCE) |
| CVE-2021-40444 | Microsoft MSHTML | リモートコード実行(RCE) |
| CVE-2021-34527 | Microsoft Windows Print Spooler | リモートコード実行(RCE) |
| CVE-2021-3156 | Sudo | 権限昇格 |
| CVE-2021-27852 | Checkbox Survey | リモートからの任意コード実行 |
| CVE-2021-22893 | Pulse Secure Pulse Connect Secure | リモートからの任意コード実行 |
| CVE-2021-20016 | SonicWall SSLVPN SMA100 | 認証情報へのアクセスを可能にする、不適切なSQLコマンドの無害化 |
| CVE-2021-1675 | Windows Print Spooler | リモートコード実行(RCE) |
| CVE-2020-2509 | QNAP QTS and QuTS hero | リモートからの任意コード実行 |
| CVE-2019-19781 | Citrix Application Delivery Controller (ADC) and Gateway | 任意コード実行 |
| CVE-2019-18935 | Progress Telerik UI for ASP.NET AJAX | コード実行 |
| CVE-2018-0171 | Cisco IOS Software and IOS XE Software | リモートからの任意コード実行 |
| CVE-2017-11882 | Microsoft Office | リモートコード実行(RCE) |
| CVE-2017-0199 | Microsoft Office | リモートコード実行(RCE) |
緩和策
勧告には、上記で詳述した最も悪用された脆弱性に伴うリスクを軽減するための緩和策も含まれている。企業には、一元的なパッチ管理システムを使用し、ITネットワーク資産上のソフトウェア、アプリケーション、オペレーティングシステム、ファームウェアを定期的に更新するよう提案している。また、すべてのユーザーに例外なく多要素認証(MFA)を適用し、特権アカウントを適時(最低でも年1回)に確認、検証、または削除しなければならない。
次はこちら:おすすめの特権アクセス管理(PAM)ソフトウェア





