Trusted Design

CVE-2026-15410 の詳細

CVEの情報

説明:
Post-authentication improper control of generation of code ('Code Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands.

CVE更新日: 2026-07-14 20:16:56.903000

CVSSバージョン: 3.1

CVSSスコア: 7.2

KEVの情報

KEV更新日: 2026-07-14

EPSSの情報

EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。

EPSSスコア: 0.117910000

EPSS更新日: 2026-08-31 00:00:00

SSVCの情報

SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。

Exploitation: active

Technical Impact: high

Automatable: False

AIを使った解説

解説:

1. 脆弱性の概要

SonicWall SMA1000 Appliance Management Console(AMC) に存在する 「認証後のコード生成制御不備(Code Injection)」 の脆弱性。 管理者権限を持つ攻撃者が OS コマンドを任意実行できる。

1.1 影響

  • リモートの認証済み管理者が任意 OS コマンドを実行可能
  • デバイスの完全な乗っ取り(設定変更・データ閲覧/削除・ネットワーク内横移動)

1.2 深刻度

  • CVSS v3.1(CISA-ADP): 7.2 HIGH
  • Vector: AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
  • CISA Known Exploited Vulnerabilities (KEV) 登録済み(悪用確認)

2. 対象となる環境

2.1 影響を受ける OS / 製品バージョン

影響対象は SonicWall SMA1000 Appliance(AMC) のみ。
OpenCVE による影響バージョン情報:

  • 12.4.3-03245 ~ 12.4.3-03434
  • 12.5.0-02283 ~ 12.5.0-02800

2.2 影響を受ける設定

  • AMC(管理コンソール)がネットワークに公開されている構成
  • 管理者アカウントが存在し、認証後にコマンド実行可能な状態
    (脆弱性は「認証後」前提)

3. 影響を受けた時の兆候

公式に明示された「兆候」は存在しないが。攻撃成功時には以下が発生し得る:

  • 管理コンソール経由で 意図しない OS コマンド実行
  • 設定変更・データ削除など 管理者操作と同等の挙動

4. 推奨対策

4.1 本対策(恒久対策)

  • SonicWall が提供する公式アップデートの適用
    (AMC のコードインジェクションを修正する最新ファームウェア)

  • CISA BOD 26-04 に基づく緊急更新
    (KEV 登録のため、期限付きで更新が必須)

4.2 暫定回避策(緩和策)

  • 管理コンソールへのアクセスを専用管理ネットワークに限定
    (IP ベースのアクセス制御)

  • 管理者アカウントの強化(強力なパスワード・MFA)

  • インターネットから AMC を直接公開しない
    (攻撃者は認証後の権限を悪用するため、露出を最小化)

5. その他補足

5.1 悪用状況

CISA により「悪用確認済み」として KEV に登録

5.2 脆弱性分類

CWE-94: Improper Control of Generation of Code(Code Injection)

NVDサイト

NVDでCVEの詳細を見る

戻る