広く導入されているネットワーク機器で新たに公表されたゼロデイ脆弱性により、数万に及ぶ組織がシステムの完全な侵害にさらされている。現在、ベンダーによる修正パッチは提供されていない。
この欠陥を悪用すると、攻撃者は認証なしで影響を受けたデバイスをリモートから完全に制御できるため、エッジおよびSD-WANインフラに依存する企業に緊急の懸念が生じている。
「これは、エージェントが発見したものとしては初めての、リモートから悪用可能な0day RCEだ」と、述べた pwn.aiの研究者は開示資料で。
SXZOSゼロデイの影響範囲と潜在的な影響
この脆弱性は、中国のネットワークベンダーXSpeederが使用する中核ファームウェア、SXZOSに影響する。影響を受ける製品には、SD-WANアプライアンス、エッジルーター、スマートTVコントローラーが含まれる。
研究者によると、現在、SXZOSベースのシステムは7万台を超えてオンライン上に公開されている。
SXZOSのリモートコード実行脆弱性の内部
この脆弱性(CVE-2025-54322)は、SXZOSファームウェアに組み込まれたDjangoベースのWebアプリケーション内で、入力が安全に処理されていないことに起因する。
研究者は、/webInfos/エンドポイントに重大な欠陥があることを確認した。このエンドポイントは複数のHTTP GETパラメーターを受け付けるが、適切な入力検証やサニタイズを行わずに処理している。
このエンドポイントには認証前でも到達でき、インターネットに面した管理インターフェース上でデフォルトで公開されている。
最も深刻な問題は、chkidパラメーターに関するものだ。SXZOSはこのパラメーターをBase64からデコードし、デコードされた値をPythonのeval()関数に直接渡している。
eval()は任意のPython式を実行するため、この関数に到達した攻撃者の入力は、信頼済みのコードとして扱われる。
この設計により、データと実行可能なロジックの境界が事実上なくなり、リモートコード実行を直接可能にする仕組みが生まれている。
この欠陥を悪用するには、悪意のあるPythonペイロードをBase64エンコードし、chkidパラメーターに埋め込んだリクエストを細工する。
デコードされたペイロードはWebアプリケーションのコンテキストで評価され、基盤となるオペレーティングシステム上で、rootレベルの権限によるコマンド実行が直ちに可能になる。
これにより攻撃者は、バックドアの設置、ネットワーク設定の変更、通信の傍受、接続された環境への横展開を実行できる。
SXZOSには、機密性の高いエンドポイントへのアクセスを制限するための防御機構も複数実装されている。
これには、リプレイ攻撃を阻止するための時刻同期 nonce ヘッダー(X-SXZ-R)、特定のルートにアクセスする前にセッションCookieを初期化する要件、既知の悪意あるパターンをブロックするための単純な部分文字列ベースの入力フィルターなどがある。
しかし、これらの保護機構は脆弱なアプリケーションロジック自体ではなく、ミドルウェアとNginxのレイヤーで適用されている。
フィルタリングロジックはデコード前の入力に対して動作し、静的なパターンマッチングに依存しているため、エンコードやペイロードのわずかな難読化によって回避できる。
攻撃者が想定されたリクエスト構造とタイミング要件を満たすと、リクエストは変更されないままDjangoビューに転送され、そこで安全でないeval()呼び出しが実行される。
その結果、多層防御は表面的な障壁にしかならず、悪用可能性を実質的に低下させることはない。
攻撃チェーン全体の複雑性は低く、認証も、特殊なアクセス権も、正規ユーザーによる操作も必要としない。
研究者は、公開時点で実環境における悪用を報告していなかった。
パッチなしでリスクを低減する
悪用に認証は不要で、インターネットに面した管理インターフェースが標的となるため、防御策ではアクセスの削減、可視性の確保、封じ込めを優先すべきだ。
- SXZOSの管理インターフェースをインターネットへの直接公開から外し、外部アクセスが避けられない場合はIP許可リストまたはアクセス制御リストを使ってアクセスを制限する。
- 強力なネットワークセグメンテーションを実装し、信頼関係を制限して、ラテラルムーブメントを減らし、侵害の可能性を封じ込める。
- 脆弱な/webInfos/エンドポイントへのアクセスをファイアウォールでブロックまたは制限し、リバースプロキシまたはWebアプリケーションファイアウォールのルールを使用する。
- HTTPトラフィック、システムイベント、設定変更を監視し、一元的にログへ記録して、不審な活動を検知しインシデント対応を支援する。
- 不要なサービスを無効化してデバイス設定を強化し、送信トラフィックを制限するとともに、管理インターフェースにレート制限を適用する。
ベンダーはまだパッチをリリースしていないため、これらの対策によってリスクを低減し、被害範囲を限定できる。
公開されたエッジデバイスが攻撃対象領域を拡大
この脆弱性は、安全でないファームウェア開発慣行、広く公開されたエッジデバイス、セキュリティ問題に対するベンダーの対応のばらつきなど、現代のインフラにおける複数の一般的なリスク要因が、いかに重なり合っているかを示している。
また、自律型セキュリティ研究の進歩によって、組み込みシステムをより迅速かつ深く分析できるようになり、従来のベンダーによる修正プロセスが追いつくよりも早く、重大な欠陥が明らかになることが多い現状も反映している。
これらの状況を合わせると、侵害を前提とし、厳格なアクセス制御とセグメンテーションを重視するセキュリティモデルの必要性が改めて浮き彫りになる。これはゼロトラストアーキテクチャの中核をなす原則だ。





