研究者がDell Storage Manager(DSM)に新たな脆弱性を発見した。これらを悪用すると、リモートの攻撃者が認証を回避し、機密データにアクセスしたり、エンタープライズストレージシステムを完全に侵害したりする可能性がある。
Dellは、DSMのバージョン20.1.21以前がこの脆弱性の影響を受けることを確認した。CVSSスコアは最高で9.8(クリティカル)に達する。
Tenableの研究者は、CVE-2025-43994について、「攻撃者がディスクドライブを満杯にし、DoSにつながる可能性がある」と説明している。
Dellストレージの脆弱性
この影響を受けるソフトウェアは、Dell CompellentおよびSC Seriesストレージシステムを管理するデータセンターに導入されている。
悪用された場合、攻撃者は組織のストレージトポロジーや構成を把握でき、場合によってはデータそのものにもアクセスできる可能性がある。
公開時点で実際に悪用されたとの報告はない。しかし、攻撃の複雑さが低く、リモートアクセスが可能であるため、概念実証(PoC)が出回れば、これらの脆弱性は格好の標的となる。
3つの脆弱性のうち最も深刻なCVE-2025-43995は、DSM Data Collectorコンポーネントの不適切な認証メカニズムに起因する。
公開されたAPIを通じてApiProxy.warファイルを悪用すると、攻撃者は偽造したSessionKeyとUserIdの値を作成し、信頼された内部アカウントになりすますことができる。
この攻撃には認証もユーザー操作も必要ないため、リモートから完全に侵害する直接的な経路となり、影響を受けたシステムを制御できる。
CVSSベクトルはAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hであり、機密性、完全性、可用性が完全に失われる可能性を示している。
CVE-2025-43995のCVSSベクトルを以下に分解して説明する。
- 攻撃ベクトル:ネットワーク(AV:N):攻撃はネットワーク経由でリモートから実行できる。攻撃者に物理的またはローカルのアクセスは必要ない。
- 攻撃の複雑さ:低(AC:L):攻撃は容易に実行でき、特別な条件やタイミングに左右されない。
- 必要な権限:なし(PR:N):攻撃者は、悪用するために事前の認証情報やアクセス権を必要としない。
- ユーザー関与:なし(UI:N):悪用を成立させるために、ユーザーがクリックなどの操作をする必要はない。
- スコープ:変更なし(S:U):影響は脆弱なコンポーネント内にとどまり、システムや権限をまたいで拡大することはない。
- 機密性への影響:高(C:H):機密データが完全に露出する可能性がある。
- 完全性への影響:高(I:H):攻撃者はシステムデータを変更または破壊できる可能性がある。
- 可用性への影響:高(A:H):システムが停止したり、使用不能になったりする可能性がある。
つまり、この脆弱性はリモートから容易に悪用でき、ログインもユーザー操作も必要とせず、データの露出や改ざんを可能にし、影響を受けたシステムを完全に停止させるなど、システム全体の侵害を引き起こす可能性がある。
追加で発見された脆弱性はCVE-2025-43994およびCVE-2025-46425。
CVE-2025-43994は認証チェックの欠落に起因し、認証されていない攻撃者が機密性の高い構成データを取得したり、最小限の労力で業務を妨害したりできる。
一方、CVE-2025-46425はXML外部エンティティ(XXE)脆弱性に関するもので、権限の低いユーザーがXML入力を操作して保護されたファイルを読み取れる。
今すぐ対策してリスクを低減
組織は直ちにバージョン2020 R1.22以降へアップデートすべきだ。これにより3つすべての脆弱性が緩和される。
パッチを適用できる場合でも、多層防御は重要だ。以下の対策により、組織はリスクを抑え、潜在的な悪用を早期に検知できる。
- 管理アクセスを制限・分離:DSMコンソールを信頼できる内部ネットワーク上に置き、VPNまたは踏み台経由のアクセスを必須とし、厳格なファイアウォールルールで外部からの露出を遮断する。
- 認証制御を強化:最小権限を徹底し、多要素認証(MFA)を有効にして、使用していないアカウントを無効化する。また、APIやユーザーの異常な活動がないか、ログを定期的に確認する。
- 監視と防御を強化:SIEMまたはIDSのツールで不審な活動を検知し、WAFやプロキシを導入して悪意のあるトラフィックをフィルタリングするとともに、DSMから外部への接続を制限する。
- 保守によってレジリエンスを維持:定期的なスキャンとペネトレーションテストを実施し、関連するすべてのソフトウェアを最新の状態に保つ。また、安全なオフラインバックアップと復旧計画を維持する。
これらの対策を組み合わせることで、組織は攻撃対象領域を縮小し、サイバーレジリエンスを高めることができる。
接続性が攻撃対象領域を拡大する
組織がデジタルストレージやハイブリッド環境を拡大するにつれ、DSMのような管理ツールはますます魅力的な標的になっている。
管理を効率化する同じ接続性が攻撃対象領域も広げ、かつては隔離されていたシステムを新たなリスクにさらしている。
今日のクラウド接続型の環境では、露出した管理インターフェースの一つ一つが侵害につながる可能性を持つ。
こうしたリスクは、現代の企業がゼロトラストを採用し、暗黙の信頼を排除して、すべてのシステムで厳格かつ継続的な検証を徹底する理由を示している。

