Oracle Weblogic Server の wls-wsat コンポーネントにおけるデシリアライゼーションの不備により遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report) | ScanNetSecurity
2026.05.19(火)

Oracle Weblogic Server の wls-wsat コンポーネントにおけるデシリアライゼーションの不備により遠隔から任意のコードが実行可能となる脆弱性(Scan Tech Report)

Oracle Weblogic Server に、遠隔から任意のコードが実行可能となる脆弱性が報告されています。

脆弱性と脅威 エクスプロイト
◆概要

Oracle Weblogic Server に、遠隔から任意のコードが実行可能となる脆弱性が報告されています。脆弱性を悪用されてしまった場合は、攻撃者に侵入されてしまう危険性や、管理者権限で意図しない動作を強制されてしまう可能性が考えられます。当該製品を運用している場合は、アップデートにより早急に対策することを推奨します。

◆分析者コメント

攻撃コードの作成が容易な脆弱性であるため、攻撃者が積極的に悪用を試みる脆弱性であると考えられます。近年はデシリアライゼーションの脆弱性が流行しており、OWASP TOP 10 にもデシリアライゼーションの不備に起因する脆弱性がランクインしたことから、今後同様の脆弱性の報告が増える可能性が考えられます。ブラックボックスでは検出されづらい脆弱性ではありますが、既製品のソフトウェアを利用している場合は、ソースコードを解析されることでデシリアライゼーションの脆弱性が発見される可能性があると考えられます。既製品のソフトウェアを利用している場合は、可能な限り早くアップデートするように心掛けましょう。また、Java に限らず、PHP や Ruby on Rails で作成されたアプリケーションにおいても同様の種類の脆弱性が報告されることがあるため、アプリケーションを独自開発している場合は、セキュアコーディングガイドなどを参考に、脆弱性を作りこまないよう注意することを推奨します。

◆深刻度(CVSS)

[CVSS v2]
7.5
https://nvd.nist.gov/vuln-metrics/cvss/v2-calculator?name=CVE-2017-10271&vector=(AV:N/AC:L/Au:N/C:P/I:P/A:P)

[CVSS v3]
9.8
https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator?name=CVE-2017-10271&vector=AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H


◆影響を受けるソフトウェア

以下のバージョンの Oracle Weblogic Server が当該脆弱性の影響を受けると報告されています。

    - Oracle Weblogic Server 10.3.6 0
    - Oracle Weblogic Server 12.2.1.2
    - Oracle Weblogic Server 12.2.1.1
    - Oracle Weblogic Server 12.1.3.0


◆解説

Java で作成されたソフトウェアのアプリケーションサーバ製品である Oracle Weblogic Server のコンポーネントに、デシリアライゼーションの不備に起因する脆弱性が報告されています。

《株式会社ラック デジタルペンテスト部》

関連記事

特集

PageTop

アクセスランキング

  1. デンソーグループのイタリア・モロッコ拠点に不正アクセス

    デンソーグループのイタリア・モロッコ拠点に不正アクセス

  2. 今日もどこかで情報漏えい 第48回「2026年4月の情報漏えい」“非表示シート Excel 警察” 待望論

    今日もどこかで情報漏えい 第48回「2026年4月の情報漏えい」“非表示シート Excel 警察” 待望論

  3. Webメール「Active!mail」に海外IPアドレスからDDoS攻撃

    Webメール「Active!mail」に海外IPアドレスからDDoS攻撃

  4. Windows DNS クライアントにリモートでコードが実行される脆弱性

    Windows DNS クライアントにリモートでコードが実行される脆弱性

  5. AIエージェントという「意思を持つNHI」のリスク ~ Okta Japan 板倉景子が語るアイデンティティ管理の新たな課題

    AIエージェントという「意思を持つNHI」のリスク ~ Okta Japan 板倉景子が語るアイデンティティ管理の新たな課題PR

ランキングをもっと見る
PageTop