構成管理ツール「SaltStack Salt」に複数の脆弱性(JPCERT/CC) | ScanNetSecurity
2026.08.25(火)

構成管理ツール「SaltStack Salt」に複数の脆弱性(JPCERT/CC)

JPCERT/CCは、「SaltStack Salt の複数の脆弱性 (CVE-2020-11651, CVE-2020-11652) に関する注意喚起」を発表した。

脆弱性と脅威 セキュリティホール・脆弱性
一般社団法人 JPCERT コーディネーションセンター(JPCERT/CC)は5月7日、「SaltStack Salt の複数の脆弱性 (CVE-2020-11651, CVE-2020-11652) に関する注意喚起」を発表した。「Salt」は、SaltStackが提供する構成管理ツール。Saltには複数の脆弱性があり、JPCERT/CCではこのうち2つの脆弱性について、実証したとするコードや、悪用したとされる情報を確認している。

対象となる製品およびバージョンは次の通り。

・Salt versions 2019.2.3 およびそれ以前
・Salt versions 3000.1 およびそれ以前

なお、すでにサポートが終了している SaltStack Salt 2015.8 系、2016.3 系、2016.11 系、2017.7 系、2018.3 系のバージョンも本脆弱性の影響を受ける。

これらのバージョンの製品には、悪用されるとリモートから認証不要でマスターサーバ上のユーザトークンが窃取されたり、管理対象サーバ上で任意のコマンドを実行されたりするなどの影響を受ける可能性のある脆弱性が存在する。JPCERT/CCの定点観測システム「TSUBAME」では、マスターサーバが使用するポート (4505/TCP宛や、4506/TCP宛) へのスキャンを確認している。

SaltStackからは、脆弱性を修正したバージョンのSaltが公開されているため、十分なテストを実施の上、修正済みのバージョンの適用を検討するよう呼びかけている。また、すでにサポートが終了しているバージョンを使用している場合は、サポート対象のバージョンへのアップデートを強く推奨している。

《吉澤 亨史( Kouji Yoshizawa )》

関連記事

特集

PageTop

アクセスランキング

  1. KDDI の ISP 事業者向けメールシステムに不正アクセス、個人情報保護委員会が行政指導

    KDDI の ISP 事業者向けメールシステムに不正アクセス、個人情報保護委員会が行政指導

  2. 学研メディカルサポート管理の Web サイトに WordPress の脆弱性を狙った不正アクセス

    学研メディカルサポート管理の Web サイトに WordPress の脆弱性を狙った不正アクセス

  3. 手順書に管理者権限を有するアカウント情報を誤記載 ~ 東芝テックの「ShopCraft」で他のユーザーの情報が閲覧可能に

    手順書に管理者権限を有するアカウント情報を誤記載 ~ 東芝テックの「ShopCraft」で他のユーザーの情報が閲覧可能に

  4. サプライチェーン対策評価制度「SCS」令和8年度末に運用開始へ ~ 経産省、★3・★4 取得を後押しする新サービス整備

    サプライチェーン対策評価制度「SCS」令和8年度末に運用開始へ ~ 経産省、★3・★4 取得を後押しする新サービス整備

  5. 共同通信社の職員アカウントが第三者に不正利用された可能性、外部から情報提供があり発覚

    共同通信社の職員アカウントが第三者に不正利用された可能性、外部から情報提供があり発覚

ランキングをもっと見る
PageTop