FORSMILE
EN
セキュリティ2026/10/09

【緊急】ProFTPD CVE-2015-3306 ほか古い脆弱性5件がCISAのKEVに追加:Struts・BIND・Strapi・ONLYOFFICEも古い版が残っていないか確認 — ProFTPDは認証なしでファイルを読み書きされる

CISAは2026年10月8日、2015〜2023年に公表された5件の脆弱性(ProFTPD・Apache Struts・ISC BIND・Strapi・ONLYOFFICE Docs)を既知の悪用された脆弱性(KEV)へ追加しました。どれも修正版が長く出ているので、新しい穴ではなく「古い版が残っていないか」の問題です。自分のサーバーで該当製品が動いていないか棚卸しし、修正版以降へ更新してください。

← ブログ一覧へ / Back to Blog

CISAは2026年10月8日、公表から3〜11年たった5件の脆弱性を、既知の悪用された脆弱性(KEV)へ追加しました。ProFTPD(CVE-2015-3306)、Apache Struts(CVE-2016-3081)、ISC BIND(CVE-2015-5477)、Strapi(CVE-2023-22894)、ONLYOFFICE Docs(CVE-2021-3199)です。
どれも修正版が長く出ています。新しい穴ではなく、「古い版が今もどこかで動いていないか」を確かめる話です。

KEVに載る条件は、悪用が確認されたことです。ただし、誰が・どこで・いつから悪用しているかは、KEVの項目に書かれていません。5件とも対処期限は10月11日ですが、これは米国の連邦機関向けの期限で、日本の事業者に法的な期限があるわけではありません。期限を気にするより、自分のサーバーに古い版が残っていないかを今日確かめてください。

⚠ CVE Score — 最高危険度 / CRITICAL
10CRITICALCVSS v3.1CVE-2015-3306

数値表示は、5件のうち最も高い ProFTPD CVE-2015-3306 のものです。NVDのページには、NIST自身の評価(CVSS v2.0 の 10.0・HIGH)と、CISAの評価(CVSS v3.1 の 10.0・CRITICAL)の両方が載っています。この記事はCISAのv3.1(10.0)を表示しています。なお、このCVEはNVDの状態が「Undergoing Analysis(分析中)」のままです。

今すぐ行う対策

  • ✓まず、自分が管理するサーバーで、下の5製品が動いていないか棚卸しする。FTPサーバー(ProFTPD)、Javaの業務システム(Struts)、DNSサーバー(BIND)、ヘッドレスCMS(Strapi)、文書の共同編集(ONLYOFFICE)のいずれかを使っていれば対象です。
  • ✓ProFTPDを使っているなら、バージョンを確認する。NVDが影響を受けるとするのは 1.3.5、ProFTPDのNEWSは Bug 4169 を 1.3.6rc1 で、openSUSEの更新情報は 1.3.5a で修正したと記録しています。1.3.5 のままなら更新してください。
  • ✓Apache Struts 2 を使っているなら、Apacheが示す修正版(2.3.20.3 / 2.3.24.3 / 2.3.28.1)のどれに当たるか確認する。「以降」とひとまとめにはできません。たとえば 2.3.21 は 2.3.20.3 より新しい番号ですが、影響を受ける範囲に入っています。自分の系列に対応する修正版(2.3.20.x なら 2.3.20.3、2.3.24.x なら 2.3.24.3、2.3.28.x なら 2.3.28.1)か、Apacheの勧告で確認した安全な版へ更新してください。更新できない間は、Dynamic Method Invocation(動的メソッド呼び出し)を無効にすることがApacheの回避策として示されています。
  • ✓BIND 9 を使っているなら、9.9 系は 9.9.7-P2 以降、9.10 系は 9.10.2-P3 以降か確認する。ISCは、この脆弱性に回避策は無いと書いています。
  • ✓Strapi を使っているなら、4.8.0 以降か確認する。Strapiの開示は、CVE-2023-22894 が 3.2.1 以上 4.8.0 未満で、4.8.0 で修正されたと書いています。連鎖するCVE-2023-22621(RCE)は 4.5.6 で修正されています。KEVは、この製品がサポート終了の可能性があると注記しているので、古い系列を使っているならサポートされている版への移行も検討してください。
  • ✓ONLYOFFICE Docs(Document Server)を使っているなら、5.6.3 以降か確認する。ONLYOFFICEの変更履歴は、5.6.3 で「画像アップロードのパラメータ経由のパストラバーサルを修正」と書いています。
  • ✓★更新したあとも、侵害の痕跡を調べる。更新で、すでに入られた事実は消えません。不審なプロセス、見覚えのないファイル、管理者アカウントやAPIトークンの変更、ログの異常がないか確認してください(これは当サイトの一般的な補足で、各ベンダーの手順ではありません)。
  • ✓更新できない古い機器やサービスは、インターネットから直接見えない状態にする(管理画面やFTPを公開しない、VPNの内側に置くなど)。これも当サイトの一般的な補足です。

5件の一覧

  • ▸ProFTPD CVE-2015-3306(NVD公開 2015年5月18日):mod_copy モジュールの SITE CPFR / SITE CPTO コマンドで、リモートの攻撃者が任意のファイルを読み書きできる。NVDの評価は認証不要(攻撃条件で権限不要)。影響版は NVD が 1.3.5、修正は 1.3.5a / 1.3.6rc1
  • ▸Apache Struts CVE-2016-3081(2016年4月26日):Dynamic Method Invocation が有効なとき、`method:` プレフィックス経由で任意のコードを実行できる。Apacheの勧告が挙げる影響版は 2.3.20〜2.3.28(2.3.20.3 と 2.3.24.3 を除く)、修正は 2.3.20.3 / 2.3.24.3 / 2.3.28.1。NVDの評価は v3.0 の 8.1(HIGH)
  • ▸ISC BIND CVE-2015-5477(2015年7月29日):TKEY クエリで named が停止する(サービス拒否)。ISCが挙げる影響版は BIND 9.1.0 から 9.9.7-P1、および 9.10.2-P2 まで、修正は 9.9.7-P2 / 9.10.2-P3、回避策なし。評価は CISA の v3.1 で 7.5(HIGH)
  • ▸Strapi CVE-2023-22894(2023年4月19日):管理画面にアクセスできる攻撃者が、クエリフィルターを悪用して、利用者の機密情報を推測できる。最高権限(スーパー管理者)なら、全利用者のパスワードハッシュとパスワード再設定トークンまで届く、とNVDは書いています。CVE-2023-22621 と連鎖してRCEに至るとKEVは説明しています。NVDの評価は v3.1 の 4.9(MEDIUM)、CISAの評価は 7.2(HIGH) で割れています
  • ▸ONLYOFFICE Docs CVE-2021-3199(2021年1月26日):JWT使用時に、/upload の画像アップロードのパラメータ経由でディレクトリトラバーサルが起き、リモートコード実行に至りうる。影響版は 5.6.3 未満。NVDの評価は v3.1 の 9.8(CRITICAL・認証不要)

何が起きたか(日付つき)

  • ▸2015年5月〜2016年4月:ProFTPD・BIND・Struts の脆弱性が、それぞれ公表されました(BINDは7月、Strutsは2016年4月)
  • ▸2021年1月・2023年4月:ONLYOFFICE Docs と Strapi の脆弱性が公表されました
  • ▸★2026年10月8日:CISAが5件をKEVへ追加しました。対処期限は10月11日です(米国の連邦機関向け)。KEVの項目には、悪用の経緯や被害の規模は書かれていません

確認できなかったこと

  • ▸なぜ今、これらの古い脆弱性がKEVに追加されたのか。CISAのKEVの項目は、悪用が確認されたとだけ書き、いつ・誰が・どの規模で悪用したかを記していません。日本国内での被害の有無は調べておらず、確認していません
  • ▸CVE-2015-3306 の影響版の範囲。NVDの設定は 1.3.5 だけです。1.3.5 より前の版が影響を受けるかは、NVDの記述からは分かりません(修正が 1.3.5a / 1.3.6rc1 と記録されていることだけが確認できました)
  • ▸Strutsの影響範囲の食い違い。Apacheの勧告は 2.3.20〜2.3.28 と書き、NVDの説明文は 2.3.19 からと書いています。NVDの設定(CPE)には、さらに古い 2.0.0 系を含む57件が並んでいます。この記事はベンダーであるApacheの記述を主に採りましたが、古い系列を使っているなら、いずれにせよ更新が必要です
  • ▸Strapiの影響範囲の食い違い。NVDの説明文は「4.5.5 まで」と書き、NVDの設定とStrapiの開示は「4.8.0 未満」としています。この記事はベンダー(Strapi)の4.8.0未満を採りました
  • ▸ProFTPD と Strapi は、NVDの状態が「Undergoing Analysis(分析中)」のままで、NVDの評価が今後変わる可能性があります
  • ▸ONLYOFFICE の修正版の位置づけ。変更履歴で確認できたのは 5.6.3 で修正が入ったことで、それ以降の版で完全に塞がっているかまでは確認していません

共有するならこの3行

  • ▸CISAが、2015〜2023年に公表された古い脆弱性5件(ProFTPD・Struts・BIND・Strapi・ONLYOFFICE Docs)を、悪用が確認されたものとして10月8日にKEVへ追加した。新しい穴ではなく、古い版が残っているかの問題
  • ▸★自分のサーバーで、この5製品が動いていないか棚卸しする。動いていれば、ProFTPDは1.3.5a以降、Struts 2はApacheが示す修正版(2.3.20.3 / 2.3.24.3 / 2.3.28.1。自分の系列の版)、BINDは9.9系なら9.9.7-P2以降・9.10系なら9.10.2-P3以降、Strapiは4.8.0以降、ONLYOFFICEは5.6.3以降へ更新する
  • ▸更新したあとも、不審なプロセスやファイル、管理者の変更がないか確認する。更新できない古いものは、インターネットから直接見えない場所へ置く

根拠にしたページ

参考リンク / References
🚨 「しまった!」と思ったら、今すぐこちらへ

被害に遭った直後・遭ったかもしれない時のための、状況別の緊急対応ガイドです。落ち着いて、上から順に対処すれば大丈夫です。

Related articles
【緊急】Atlassian Data Center製品 CVE-2026-21589:全バージョンが影響 — 修正版へ更新し、できなければWAFで「..」を遮断2026/10/07【緊急】Zammad CVE-2026-102490:悪用が確認されたroot昇格は修正版がまだ無い — 6.5以前は即更新し、サーバーへの接続を絞る2026/10/06【緊急】NetScaler ADC/Gateway CVE-2026-88779:SAML構成なら 14.1-73.41 へ — 9/27の 73.37 では足りず、認証なしでDoS2026/10/05【注意】富士フイルム・シャープ複合機 CVE-2026-78249:対策済みファームへ更新し管理者パスワードを変更 — 機器内部の重要な情報が読み出される2026/09/30【修正版なし】Authlib CVE-2026-96760:JWSのJSON形式で署名検証が丸ごと飛ぶ — 1.8.0も未修正、deserialize()を避けて回避する2026/09/29