つみかさね

CVE-2026-25550

Critical(9.8)

Seagull BarTenderの未認証RCE CVE-2026-25550:影響範囲と対応方法

公開日: 2026-09-03データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
BarTenderSeagull SoftwareBarTender 2010 / 2016 (<= R9) / 2019 (<= R10)

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1BarTender のバージョンを確認する(2010/2016/2019 か)
  2. 2TCP 7375(.NET Remoting サービス)の到達範囲をネットワークで確認・制限する
  3. 3BarTender 12.1 以降へアップグレードする

影響対象

BarTender 2010/2016/2019 を利用しTCP 7375が到達可能な環境の運用者

対応不要な人

  • BarTender を使用していない
  • BarTender 12.1 以降を使用中
  • TCP 7375 が信頼境界外から到達不可能に制限済み

補足

  • -修正版が提供されています。利用有無を確認のうえアップデートを推奨します。
CVEBarTender.NET RemotingRCE

30秒で判断

  • 対応すべき人: BarTender 2010/2016/2019 を利用しTCP 7375が到達可能な環境の運用者
  • 対応不要な人: BarTender を使用していない/BarTender 12.1 以降を使用中/TCP 7375 が信頼境界外から到達不可能に制限済み
  • 確認: 利用中の BarTender のバージョンが修正版(BarTender 12.1)以降かを確認

概要

ラベル印刷ソフト BarTender 2010 / 2016 / 2019 の .NET Remoting サービス(BtSystem.Service.exe、TCP 7375)が、認証なしのシングルトンエンドポイントを公開しています。TypeFilterLevel が Full に設定されているため、未認証のリモート攻撃者が .NET Remoting のオブジェクト非直列化を悪用し、任意ファイルの読み書きやUNCパス指定によるNTLM認証の強制、環境によってはリモートコード実行や横展開に至るおそれがあります。サービスは SYSTEM 権限で動作します。

CVSSスコアは 9.8(critical)で、かなり深刻度の高い脆弱性です。影響を受ける場合は、修正版へのアップデートを推奨します。

CVSSベクトル

項目
CVSSスコア9.8(critical)
深刻度CRITICAL
CWECWE-306, CWE-502
ベクトル(概要)AV:N/AC:L/PR:N/UI:N/S:U

影響を受けるソフトウェア

製品ベンダー影響バージョン
BarTenderSeagull SoftwareBarTender 2010 / 2016 (<= R9) / 2019 (<= R10)

修正バージョンと回避策

修正版は BarTender 12.1 です。影響を受けるバージョンを利用している場合は、アップデートを推奨します。すぐにアップデートできない場合は、影響を受ける機能の露出範囲(ネットワーク到達性・権限)を最小化する回避策を検討してください。

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。