つみかさね

CVE-2026-6644

Critical(9.1)

CVE-2026-6644 — ASUSTOR ADM コマンドインジェクション

公開日: 2026-05-01データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
ADMASUSTOR4.1.0 以上 4.3.3.RR42 以前
ADMASUSTOR5.0.0 以上 5.1.2.REO1 以前

対応ガイド

high|対応必須セキュリティ修正影響: 限定的

推奨アクション

  1. 1ADMバージョンを確認
  2. 2最新のADMへアップデート
  3. 3PPTP VPNを使用していない場合は無効化を検討

影響対象

ASUSTOR NAS利用者

補足

  • -CVSS Critical — 早急な対応を推奨します
  • -管理者権限が必要(scope: partial)
CVEASUSTORADMコマンドインジェクション

概要

ASUSTOR ADM の PPTP VPN クライアントにコマンドインジェクション脆弱性が発見されました。管理者権限を持つユーザーが制限された Web 環境を脱出し、任意の OS コマンドを実行できます。

ユーザー入力値がシステムシェルに渡される前の検証が不十分であるため、攻撃に成功すると RCE(リモートコード実行)によりシステムの完全な制御が可能となります。

CVSSベクトル

項目
CVSSスコア9.1 (Critical)
攻撃元ネットワーク
攻撃条件
必要な権限高(管理者)
ユーザー操作不要
CWECWE-78 (OSコマンドインジェクション)

影響を受けるソフトウェア

製品ベンダー影響バージョン
ADMASUSTOR4.1.0 以上 4.3.3.RR42 以前
ADMASUSTOR5.0.0 以上 5.1.2.REO1 以前

修正バージョンと回避策

  • 修正バージョン: ASUSTOR セキュリティアドバイザリで提供されている最新の ADM バージョンへアップデート
  • 暫定回避策: PPTP VPN を使用していない場合は機能を無効化することを検討

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。