つみかさね

CVE-2024-14003

Critical(9.8)

Nagios XIのNRDP経由リモートコード実行 CVE-2024-14003:影響範囲と対応方法

公開日: 2026-10-03データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Nagios XINagios Enterprises< 2024R1.2

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1Nagios XI のバージョンを確認する
  2. 22024R1.2 以降へアップデートする
  3. 3NRDPエンドポイントの露出を遮断する(未使用なら無効化)

影響対象

Nagios XI 運用者

対応不要な人

  • ✓Nagios XI を利用していない
  • ✓2024R1.2 以降へ更新済みである

補足

  • -監視基盤は横展開の起点になり得るため優先的に対応してください
CVENagios XIOSコマンドインジェクション監視基盤

30秒で判断

  • 対応すべき人: Nagios XI 2024R1.2 より前のバージョンを運用しているすべての方。特にNRDPを有効化している環境は最優先
  • 対応不要な人: Nagios XI を利用していない方、2024R1.2 以降へ更新済みの方
  • 確認事項: 管理画面でバージョンを確認し、NRDPエンドポイントが不要にインターネット・広域ネットワークへ露出していないか点検

概要

CVE-2024-14003 は、Nagios XI 2024R1.2 より前のバージョンに存在するリモートコード実行(CWE-78: OSコマンドインジェクション)の脆弱性です。

NRDP(Nagios Remote Data Processor)サーバープラグインが受信するリクエストパラメータの検証が不十分なため、細工された入力がコマンド実行パスに到達し、Web/Nagiosサービスの権限で任意コマンドが実行される可能性があります。監視基盤は内部ネットワーク全体の構成・死活情報を集約する立場にあり、侵害されると横展開の起点となりやすいため、影響が特に大きい脆弱性です。本日のNVD更新には、同じ Nagios XI 系統で認可不備・セッション管理不備・権限昇格といった複数の脆弱性もあわせて公開されています。

CVSSと攻撃の前提

項目内容
CVSSスコア9.8(Critical)
CWECWE-78(OSコマンドインジェクション)
認証不要(NRDPエンドポイントへの到達が前提)
影響Web/Nagiosサービス権限での任意コマンド実行

影響を受けるソフトウェア

製品ベンダーバージョン
Nagios XINagios Enterprises2024R1.2 より前

修正バージョンと回避策

  • Nagios XI を 2024R1.2 以降へアップデートしてください。
  • NRDPを利用していない場合は無効化を検討してください。
  • NRDPエンドポイントへのアクセスを信頼できるネットワークに限定し、インターネットからの到達を遮断してください。
  • 悪用の痕跡がないか、アクセスログの確認も推奨します。

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。