つみかさね

CVE-2026-39906

Critical(10)

CVE-2026-39906 — Unisys WebPerfect Image Suite .NET Remoting NTLMv2ハッシュ漏洩

公開日: 2026-05-07データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
WebPerfect Image SuiteUnisys3.0.3960.22810
WebPerfect Image SuiteUnisys3.0.3960.22604

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1WebPerfect Image Suite の使用有無とバージョンを確認
  2. 2ベンダーのセキュリティアドバイザリを確認しパッチを適用
  3. 3.NET Remoting TCP チャネルへのネットワークアクセスをファイアウォールで制限

影響対象

Unisys WebPerfect Image Suite

補足

  • -CVSS 10.0だが対象ソフトウェアの利用範囲は限定的
CVEUnisysWebPerfectNTLMv2ハッシュ漏洩

概要

Unisys WebPerfect Image Suite は文書管理・イメージング用途のエンタープライズソフトウェアです。この脆弱性は、非推奨となっている .NET Remoting の TCP チャネルがネットワーク上に露出していることに起因します。

リモートの未認証攻撃者は、露出した .NET Remoting TCP チャネルに接続し、UNC パスを指定することで、サーバーの NTLMv2 マシンアカウントハッシュを窃取することが可能です。.NET Remoting は Microsoft により非推奨とされている技術であり、セキュリティ上の保護機構が不十分なまま利用されているケースです。

窃取された NTLMv2 ハッシュは NTLM リレー攻撃に悪用でき、Active Directory 環境における横展開(ラテラルムーブメント)や権限昇格に繋がるリスクがあります。CVSS スコアは最高値の 10.0 ですが、WebPerfect Image Suite 自体の利用範囲は限定的であるため、該当ソフトウェアを使用していない組織への影響はありません。該当バージョンを使用している場合は、ベンダーのセキュリティアドバイザリを確認し、速やかに対応してください。

CVSSベクトル

指標
CVSSスコア10.0
深刻度Critical
CWECWE-441 (意図しないプロキシ / Unintended Proxy or Intermediary)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権レベル不要

影響を受けるソフトウェア

製品ベンダー影響バージョン
WebPerfect Image SuiteUnisys3.0.3960.22810
WebPerfect Image SuiteUnisys3.0.3960.22604

修正バージョンと回避策

  • ベンダー(Unisys)のセキュリティアドバイザリを確認し、修正パッチが提供されている場合は速やかに適用してください
  • .NET Remoting TCP チャネルへのネットワークアクセスをファイアウォールで制限してください
  • NTLMv2 リレー攻撃への対策として、EPA(Extended Protection for Authentication)の有効化を検討してください

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。