SonicWallのファイアウォールで新たに公表された脆弱性により、リモート攻撃者が認証なしで影響を受けるデバイスをクラッシュさせる可能性があり、境界セキュリティをSonicOSに依存する組織にリスクをもたらしている。
SonicWallは、SonicOSのSSLVPNサービスに存在するバッファーオーバーフローが悪用され、サービス拒否(DoS)状態を引き起こされる可能性があると発表した。
SonicWallは現時点で実際の悪用は確認していないとしているが、攻撃の複雑性が低く、概念実証(PoC)コードが登場すれば攻撃が行われる可能性が高いことから、組織に直ちにパッチを適用するよう呼びかけている。
SonicWallはアドバイザリーで、この脆弱性について「…リモートの認証されていない攻撃者がサービス拒否(DoS)を引き起こし、影響を受けたファイアウォールをクラッシュさせる可能性がある」と述べた。
SonicWall SSLVPNの脆弱性の詳細
SonicWallの社内セキュリティチームによると、この脆弱性(CVE-2025-40601)は、SonicOSのSSLVPNサービス内部にあるスタックベースのバッファーオーバーフローに起因する。
攻撃者はSSLVPNインターフェースに細工した入力を送信することで、メモリー上書きを発生させ、プロセスをクラッシュさせられるほか、場合によってはファイアウォール全体を停止させることもできる。
攻撃に必要なのはSSLVPNポートへのネットワークアクセスだけで、ユーザーの操作は不要なため、悪用は容易だ。攻撃者は公開されたサービスを狙い、リクエストを繰り返し送信するだけで、障害を長期化させられる。
この脆弱性は、Gen7およびGen8ファミリーのハードウェアと仮想環境の両方にまたがる、幅広いSonicWall製品に影響する。
影響を受けるシステムには、ファームウェアバージョン7.3.0 – 7012以前を実行するTZ、NSa、NSspシリーズのGen7ハードウェアファイアウォールに加え、同じ脆弱なバージョンを使用してESX、KVM、Hyper-V、AWS、Azure上に展開されたGen7仮想ファイアウォールモデル(NSv)が含まれる。
TZおよびNSaシリーズを含むGen8デバイスも、ファームウェアバージョン8.0.2 – 8011以前を実行している場合は影響を受ける。
SonicWallは、Gen6ファイアウォールおよびSMA 100/1000 SSL VPNアプライアンスは影響を受けないと確認している。
問題を修正するには、組織は直ちに修正版を適用し、Gen7デバイスをバージョン7.3.1 – 7013以降に、Gen8デバイスをバージョン8.0.3 – 8011以降に更新する必要がある。
脆弱なVPNサービスを保護するための主な手順
この脆弱性により、認証されていない攻撃者がリモートからファイアウォールをクラッシュさせられるため、攻撃対象領域を制限し、アクセス制御を厳格化することが不可欠だ。
パッチを適用するだけでなく、セキュリティチームはVPNサービスの公開方法、認証方法、監視方法を見直し、悪用の試みを防がなければならない。
- 信頼済みIP範囲へのアクセスに制限してSSLVPNの公開範囲を絞り込むか、業務上不可欠でない場合はサービスを一時的に無効化する。
- SSLVPNを安全なアクセスゲートウェイまたはリバースプロキシの背後に配置し、インターネットからの直接トラフィックを防ぐ。
- 厳格なファイアウォールルールを適用し、IPS/IDSで監視して未承諾または異常なSSLVPNリクエストを、特に高リスクの送信元からのものをブロックする。
- MFAを有効化し、VPNアカウントの管理状況を見直し、強固な認証をすべてのリモートアクセス経路で徹底する。
- VPNクラッシュのログとSIEMアラートを継続的に監視し、不正なリクエストや異常な認証アクティビティを検出する。
- 外部から攻撃対象領域を監視するとともに、意図しないSSLVPNの公開やTLS設定の弱点がないか、設定を定期的に監査する。
- ネットワークのセグメンテーションと冗長化したフェイルオーバーファイアウォールを利用することで、攻撃によってデバイスが利用不能になった場合も業務の継続性を維持する。
レジリエンスを維持するため、組織はリモートアクセスシステムを中核インフラと捉え、厳格なアクセス制御、継続的な監視、定期的な設定確認によって強化しなければならない。
ネットワーク境界におけるセキュリティリスク
この脆弱性は、ネットワーク境界のシステム、特に企業ネットワークへの侵入口となるVPNアプライアンスが、今なお抱えるリスクを浮き彫りにしている。
こうしたデバイスは、侵害されると業務を直ちに妨害されたり、さらに深い侵入を許したりする可能性があるため、犯罪者と国家に支援された攻撃者の双方にとって格好の標的であり続けている。
ハイブリッドワークが定着する中、リモートアクセスを保護するには、迅速なパッチ適用、厳格な公開範囲の制御、悪意ある活動を特定して封じ込めるための継続的な監視が必要だ。
ネットワーク境界で拡大するこの攻撃対象領域では、ゼロトラスト原則が、初期 footholdを足掛かりにさらに侵入する攻撃者から守るうえで不可欠だ。

