WatchGuardのファイアウォールとMicrosoft WindowsおよびWindows Serverには、直ちにパッチを適用して修正する必要があると、セキュリティ機関が今週の警告で明らかにした。
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は、重大なWatchGuardファイアウォールの脆弱性(CVE-2022-23176)にパッチを適用するよう組織に促した。この脆弱性は、WatchGuardのFireboxおよびXTMアプライアンスで稼働するFirewareオペレーティングシステムに影響し、政府機関には5月2日までにこの欠陥へパッチを適用するよう通知されている。
この脆弱性の深刻度スコアは8.8と高く、12.7.2_U1未満のFireware OS、12.1.3_U3未満の12.x、および12.5.7_U3未満の12.2.xから12.5.xに影響する。
この脆弱性は、今週別の緊急脅威アラートの対象となったSandworm脅威グループによって悪用されており、権限のない認証情報を持つリモート攻撃者が「公開された管理アクセス経由で、特権管理セッションを使ってシステムにアクセス」できる。
Sandwormはマルウェア「Cyclops Blink」と呼ばれるそれを使って、CVE-2022-23176を悪用し、感染したデバイスをコマンド&コントロールサーバーに変えるボットネットを構築した。ただし、WatchGuardの推定では、影響を受けたファイアウォールアプライアンスは限られた数(約1%)にすぎない。
先週、このボットネットは、さらなる被害が発生する前に米司法省によって妨害されたが、Fireboxデバイスは依然として脆弱なままだ。防御担当者と管理者は、感染したデバイスを消毒してから最新のFireware OSバージョンに更新するため、WatchGuardが推奨する緩和策を適用しなければならない。
WatchGuardは、「修復手順は、通常慣れているアップグレード手順とは異なる」と説明している。実際、このケースでは通常の手順を適用しても問題は解決しない。
ファイアウォールが侵害されているかどうかにかかわらず、エクスプロイトを防ぐにはFirewareの最新バージョンにパッチを適用しなければならない。WatchGuardは、詳細な4段階のCyclops Blink診断・修復計画を提供しており、そこには次の勧告が含まれている。
- Fireboxごとに固有のパスワードを使用する
- パスワードを定期的に更新する
- 管理ポートを保護する(Cyclops Blinkは許可されたポートを変更する)
Sandwormのフォレンジック調査を実施してIoC(侵害の痕跡)を見つける必要がある防御担当者は、APTグループに対して、推奨される修復手順を実行する前に調査を行わなければならない。
Windowsの脆弱性によりリモートコード実行が可能に
Microsoftは今週、CVE-2022-26809に対するパッチを公開した。これは、リモートプロシージャコール(RPC)ランタイムライブラリに存在する、重大なリモートコード実行の脆弱性だ。
この欠陥を悪用すれば、リモートの認証不要な攻撃者が影響を受けるシステムを制御できる可能性があり、直ちにパッチを適用すべき重大な脆弱性である。
MicrosoftはネットワークファイアウォールでTCPポート445をブロックするよう推奨しているが、それではネットワーク内部からの攻撃を防げないため、ここではパッチの適用が依然として重要な緩和策だと付け加えた。
セキュリティ脆弱性に関するニュースが相次いだ今週、CISAはほぼ毎日、既知の悪用された脆弱性のカタログに新たな欠陥を追加した。同庁は合計28件の新たな脆弱性を追加し、リストは644件となった。
関連記事:脆弱性管理ツールのトップ製品





