2025年5月22日、大手エンタープライズデータバックアッププロバイダーであるCommvaultは、Microsoft Azure Cloud環境でホストされているメタリックソフトウェア(SAAS)アプリケーションを対象としたアクティブなサイバー脅威アクティビティに関する緊急のアドバイザリーを発行しました。
米国のサイバーセキュリティおよびインフラストラクチャセキュリティ局(CISA)は、脅威アクターがCommvaultのWebサーバーでゼロデイの脆弱性(CVE-2025-3928)を利用し、金属Microsoft 365(M365)バックアップソリューションのクライアントシークレットへの不正アクセスを可能にすることを確認しました。
顧客M365環境へのアクセスを認証するために使用されるこれらのアプリケーションの秘密は、クライアントに代わってCommvaultによって保存されました。
妥協により、攻撃者は顧客のM365環境にアクセスできるようになり、デリケートなエンタープライズデータに大きなリスクをもたらしました。
CISAは、このインシデントは、デフォルトの構成と権限の高さを備えたクラウドアプリケーションをターゲットとするより広範なキャンペーンの一部である可能性が高いことを示しました。これは、SAASプロバイダーへの攻撃でますます観察されるパターンです。
Commvaultは、これまでに、顧客のバックアップデータへの不正アクセスや事業運営への重要な影響の証拠はないことを強調しました。
同社は、影響を受けた資格情報を回転させ、Azureでホストされたサービス全体でセキュリティ制御を強化することで対応しました。
技術的な詳細:悪用された脆弱性と攻撃ベクトル
悪用された主要な脆弱性、 CVE-2025-3928、 リモートで認証された攻撃者が、Commvault WebサーバーでWebシェルを作成および実行できるようにしました。
これにより、さらなる横方向の動きと潜在的な資格盗難のための足場が提供されました。この攻撃は、Microsoftが2025年2月にCommvaultに許可されていない活動を通知した後に検出されました。
並行して、CVE-2025-34028の別の重要な脆弱性がCommvaultコマンドセンターで特定されました。
CVSSスコア10/10で評価されたこの欠陥は、悪意のあるZIPファイルのアップロードを介して認証されていないリモートコード実行(RCE)を可能にするパストラバーサルの脆弱性です。
攻撃者は、JavaServerページ(JSP)ファイルを含むZIPアーカイブをアップロードしてこれを悪用し、サーバーによって実行され、コマンドセンター環境の完全な妥協点につながる可能性があります。
これらの脆弱性のための技術的緩和は次のとおりです。
- Commvaultアプリケーションに関連するサービスプリンシパルへの許可されていない修正または資格の追加のためのMicrosoft Entra監査ログの監視。
- 統一された監査ログのレビューと、インシデント対応ポリシーとの調整における内部脅威狩猟の実施。
- シングルテナントアプリケーションの条件付きアクセスポリシーの実装、CommvaultのAllowListed範囲内で承認されたIPアドレスに認証を制限する(Microsoft EntraワークロードIDプレミアムライセンスが必要です)。
- 定期的に回転するアプリケーションの秘密と資格情報。少なくとも30日ごとに推奨される間隔があり、秘密を制御できます。
緩和手順と継続的な応答
CISAは、CVE-2025-3928およびCVE-2025-34028をその既知の悪用された脆弱性(KEV)カタログに追加し、連邦政府機関による即時のパッチを義務付け、すべての組織に同じことを強く勧めています。
Commvaultがあります リリース 影響を受けるバージョンのパッチ(11.38.20および11.38.25)が、すべての更新が問題を完全に修正するわけではないため、組織は正しいサブバージョンをインストールする必要があります。
追加の推奨事項は次のとおりです。
- Commvault Managementインターフェイスへのアクセスを信頼できるネットワークおよび管理システムに制限します。
- Webアプリケーションファイアウォール(WAF)を展開して、パストラバーサルの試みと疑わしいファイルアップロードを検出およびブロックします。
- 過度の特権については、Microsoft Entraのアプリケーション登録とサービスプリンシパルのレビュー。
- CISAのSecure Cloud Business Applications(SCUBA)プロジェクトで概説されているように、一般的なM365セキュリティベストプラクティスを適用します。
組織は、CISAの24時間年中無休のオペレーションセンターにインシデントまたは異常な活動を報告することをお勧めします。
CISAとCommvaultは業界パートナーと協力して、さらに悪意のある活動を監視し、新しいインテリジェンスが出現するにつれて緩和ガイダンスを更新するために、状況は動的なままです。
主要な技術用語:
- クライアントの秘密:アプリケーションがクラウドサービスに認証するために使用される資格情報。
- サービスプリンシパル:Azureの特定のリソースにアクセスするためにアプリケーションまたはサービスが使用するID。
- リモートコード実行(RCE):ターゲットシステムで任意のコードの実行を許可する攻撃。
- パストラバーサル:攻撃者がディレクトリにアクセスし、意図したディレクトリ外のファイルを実行できるようにする脆弱性。
- ウェブシェル:Webサーバーのリモートコントロールを可能にするスクリプト。
- 条件付きアクセスポリシー:IPアドレスなどの定義された条件に基づいてアプリケーションへのアクセスを制限するセキュリティ制御。
条件付きアクセスポリシーのコードスニペットの例(PowerShell):
Powershellnew -azureadmscontionalaccespolicy -displayname “restrict commvault app” `-conditions @{applications = @{incluteapplications = @(” “)}` -grantcontrols @{buildincontrols = @( “mfa”) locates
このポリシーは、Commvaultアプリケーションの認証を信頼できるIP範囲に制限し、単一テナント環境のセキュリティを強化します。
このニュースを興味深いものにしてください!フォローしてください グーグルニュース、 LinkedIn、& x インスタントアップデートを取得するには!
#CISAはCommvault #Azure #Appをターゲットにして秘密を盗む脅威アクターについて警告します