Trusted Design

CVE-2025-34026 の詳細

CVEの情報

説明:
The Versa Concerto SD-WAN orchestration platform is vulnerable to an authentication bypass in the Traefik reverse proxy configuration, allowing at attacker to access administrative endpoints. The internal Actuator endpoint can be leveraged for access to heap dumps and trace logs.This issue is known to affect Concerto from 12.1.2 through 12.2.0. Additional versions may be vulnerable.

CVE更新日: 2025-05-21 22:15:50.510000

CVSSバージョン: 4.0

CVSSスコア: 9.2

KEVの情報

KEV更新日: 2026-01-22

EPSSの情報

EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。

EPSSスコア: 0.569940000

EPSS更新日: 2026-03-01 00:00:00

SSVCの情報

SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。

Exploitation: active

Technical Impact: high

Automatable: True

AIを使った解説

解説:
CVE-2025-34026はVersa Concerto SD-WANオーケストレーションプラットフォームに存在するTraefikリバースプロキシ設定不備による認証バイパス脆弱性です。攻撃者は管理エンドポイントへ認証なしでアクセスでき、内部Actuatorエンドポイント(heap dump / trace logs)に到達可能です。 【1. 脆弱性の概要】 ■ 影響 - 認証なしで管理エンドポイントへアクセス可能です。 - 内部Actuatorからheap dumpやtrace logsが取得可能です。 ■ 深刻度 - CVSS 4.0: 9.2 (Critical) 【2. 対象となる環境】 ■ 影響バージョン - 11.4.x(全て影響) - 12.1.1(影響) - 12.1.2(2025/1/24 Hotfix 以前は影響) - 12.2.0(影響) - 12.2.1(非影響) ■ 影響を受けるOSバージョン - OS依存の記述はありません。 ■ 影響を受ける設定 - 管理エンドポイントがネットワークからアクセス可能な状態 【3. 影響を受けた時の兆候】 - Versaは悪用報告なしと公表しています。 【4. 推奨対策】 ■ 本対策 - 修正版へ更新(12.1.2 Hotfix 以降、12.2.1 以降) ■ 暫定回避策 - 管理エンドポイントの外部公開を避ける - Actuatorへの不審アクセス監視 【5. 追加で知っておくべき情報】 - Traefik設定不備による認証バイパス - CWE-287(Improper Authentication)

NVDサイト

NVDでCVEの詳細を見る

戻る