つみかさね

CVE-2025-10220

Critical(9.8)

AxxonSoft Axxon One VMSの第三者コンポーネント経由RCE CVE-2025-10220:影響範囲と対応方法

公開日: 2026-09-27データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Axxon One VMSAxxonSoft2.0.0 - 2.0.4 (Windows)

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1Axxon One VMSのバージョンを確認する
  2. 2同梱コンポーネントが更新された修正版へアップデートする
  3. 3VMSサーバのネットワーク露出を最小化する

影響対象

Axxon One VMS利用者

対応不要な人

  • ✓Axxon One VMSを使用していない、または修正版へ更新済みの場合

補足

  • -依存パッケージ由来の脆弱性のため、ベンダー提供の修正版適用が基本対応です
CVEAxxon OneVMSサプライチェーンRCE

30秒で判断

  • 対応すべき人: Windows 上で Axxon One VMS 2.0.0〜2.0.4 を運用している方。
  • 対応不要な人: Axxon One VMS を使用していない方、修正版へ更新済みの方。
  • 確認コマンド: Axxon One の管理画面またはインストーラでビルド/バージョンを確認。

概要

AxxonSoft Axxon One は、映像監視(VMS)向けのソフトウェアです。2.0.0 から 2.0.4(Windows)では、メンテナンスされていない古い第三者NuGetパッケージ(Google.Protobuf、DynamicData、System.Runtime.CompilerServices.Unsafe など)を同梱しています(CWE-1104 メンテナンスされない第三者コンポーネントの使用)。

これらのコンポーネントに含まれる既知の脆弱性を通じて、リモートの攻撃者が任意コードを実行したり、セキュリティ機能をバイパスしたりできる可能性があります。いわゆる依存関係(サプライチェーン)由来の脆弱性です。

CVSSベクトル

項目値
CVSSスコア9.8(Critical)
攻撃元区分 (AV)ネットワーク
攻撃条件の複雑さ (AC)低
必要な権限 (PR)不要
CWECWE-1104(メンテナンスされない第三者コンポーネントの使用)

影響を受けるソフトウェア

製品ベンダーバージョン
Axxon One VMSAxxonSoft2.0.0 〜 2.0.4(Windows)

修正バージョンと回避策

AxxonSoft のセキュリティアドバイザリに従い、同梱コンポーネントが更新された修正版へアップデートしてください。あわせて、VMSサーバをインターネットへ直接露出させない、ネットワークセグメンテーションを行うなどの多層防御を推奨します。

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。