米国政府機関、月曜日までに重大なVMwareの脆弱性を修正するよう命令

米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、連邦政府機関に対し、月曜日までにVMware製品の重大な脆弱性を修正するか、製品を運用から外すよう命じた。複数のVMware製品が、同社が昨日アップデートを公開した2件の新たな重大な脆弱性の影響を受けている。CVE-2022-22972およびCVE-2022-22973として記録されたこのバグにより、認証バイパス […]

執筆者
Julien Maury
Julien Maury
May 19, 2022
2 minute read
eSecurity Planet のコンテンツおよび製品のおすすめは、編集上の独立性を保っています。パートナーへのリンクをクリックすると、当社が報酬を得る場合があります。 詳細を見る

米サイバーセキュリティ・インフラセキュリティ庁(CISA)は、連邦政府機関に対し、月曜日までにVMware製品の重大な脆弱性を修正するか、製品を運用から外すよう命じた。

複数のVMware製品が、昨日同社がアップデートを公開した2件の新たな重大な脆弱性の影響を受けている。これらのCVE識別子はCVE-2022-22972およびCVE-2022-22973で、認証バイパスとローカル権限昇格を可能にする。

CISAは連邦政府機関に対し、影響を受けた製品に速やかにパッチを適用するよう命じ、その緊急指令で、「脅威アクターが今回公開された脆弱性を悪用する能力を速やかに開発すると予想している」と述べた。

認証バイパスは、攻撃者が単純なネットワークアクセスだけで認証なしに管理者アクセスを取得できるため、今回の脆弱性の中で最も重大なものだ。その結果、CVE-2022-22972の深刻度は9.8と評価され、最も高い重大度評価をわずかに下回った。このエクスプロイトは、ローカル権限昇格(CVE-2022-22973)と連鎖させることで、rootアクセスを取得することもできる。

VMwareは公開し、脆弱性のある製品の詳細な一覧を示している。

  • VMware Workspace ONE Access(Access)
  • VMware Identity Manager(vIDM)
  • VMware vRealize Automation(vRA)
  • VMware Cloud Foundation
  • vRealize Suite Lifecycle Manager

CISAは指令の中で、「これらの脆弱性は連邦行政府民間機関(FCEB)にとって容認できないリスクとなるため、緊急対応が必要だ」と指摘した。

「上記の脆弱性を悪用すると、攻撃者はサーバーサイド・テンプレート・インジェクションを引き起こし、リモートコード実行(CVE-2022-22954)や「root」への権限昇格(CVE-2022-22960およびCVE-2022-22973)、さらに認証なしでの管理者アクセス取得(CVE-2022-22972)を可能にする」と同庁は付け加えた。

CVE 2022-22954とCVE 2022-22960は4月に検出され、ハッカーが標的システムを完全に制御できるようにする。

VMwareの顧客は、Workspace ONE Access、Identity Manager、vRealize Automationに直ちにパッチを適用する必要があるとCISAは述べた。同庁はまた、管理者に対し、rootアカウント上で行動分析を実行して不審な活動を検出し、IoC(侵害の指標)を収集するよう強く推奨した。

インターネットからアクセス可能な影響を受けたVMware製品がある場合は、「侵害されたものとみなし、直ちに本番ネットワークから切断」したうえで、脅威ハンティング活動をCISAの警告に記載されたとおり実施すべきだ。

次の記事:2022年の脆弱性管理ツールのトップ製品

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

TechnologyAdvice が所有・運営しています。 © 2026 TechnologyAdvice. 無断転載を禁じます

広告主に関する開示:このサイトに掲載されている製品の一部は、TechnologyAdvice が報酬を受け取っている企業のものです。この報酬は、製品がこのサイトのどこにどのように表示されるか(表示される順序など)に影響する場合があります。TechnologyAdvice は、市場で入手可能なすべての企業やすべての種類の製品を掲載しているわけではありません。