つみかさね

CVE-2026-9862

Critical(9.8)

Fortra BoKSのOSコマンドインジェクション CVE-2026-9862:影響範囲と対応方法

公開日: 2026-07-29データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Core Privileged Access Manager (BoKS)Fortra最新版(200.1)で修正

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1BoKS を使用しているか、boks_autoregisterd の公開範囲を確認する
  2. 2Fortra が案内する最新版(200.1)へアップデートする
  3. 3アップデートが困難な場合は該当サービスへのネットワークアクセスを制限する

影響対象

Fortra Core Privileged Access Manager 利用者

対応不要な人

  • BoKS を使用していない
  • boks_autoregisterd への到達を信頼できる範囲に限定済み

補足

  • -特権アクセス管理基盤のため、侵害時の影響が大きい点に留意
CVEFortraBoKSOSコマンドインジェクション特権アクセス管理

30秒で判断

  • 対応すべき人: Fortra の Core Privileged Access Manager (BoKS) を運用しており、boks_autoregisterd サービスがネットワークから到達可能な環境の管理者
  • 対応不要な人: BoKS を使用していない、または該当サービスへのネットワークアクセスを厳格に制限済み
  • 確認方法: BoKS のバージョンと boks_autoregisterd の公開範囲を確認

概要

Fortra の Core Privileged Access Manager (BoKS) の boks_autoregisterd サービスに、OSコマンドインジェクションの脆弱性(CVSS 9.8)が報告されました。

このサービスにネットワークアクセスできるリモートの攻撃者が、自動登録(autoregistration)処理の過程でサービスの権限によるコマンド実行を引き起こせる可能性があります。結果としてリモートコード実行(RCE)に至りうるため、特権アクセス管理基盤という性質上、影響が大きくなる点に注意が必要です。

CVSSベクトル

指標
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
User InteractionNone
CVSSスコア9.8 (Critical)

影響を受けるソフトウェア

製品ベンダー備考
Core Privileged Access Manager (BoKS)Fortra最新版(200.1)への更新が推奨

修正バージョンと回避策

  • 対策: Fortra が案内する最新版(200.1)へアップデート
  • 暫定対策: boks_autoregisterd サービスへのネットワークアクセスを信頼できる範囲に制限

関連リンク


データソース: NVD (NIST), Fortra Product Security AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。