CISAは2026年10月8日、公表から3〜11年たった5件の脆弱性を、既知の悪用された脆弱性(KEV)へ追加しました。ProFTPD(CVE-2015-3306)、Apache Struts(CVE-2016-3081)、ISC BIND(CVE-2015-5477)、Strapi(CVE-2023-22894)、ONLYOFFICE Docs(CVE-2021-3199)です。
どれも修正版が長く出ています。新しい穴ではなく、「古い版が今もどこかで動いていないか」を確かめる話です。
KEVに載る条件は、悪用が確認されたことです。ただし、誰が・どこで・いつから悪用しているかは、KEVの項目に書かれていません。5件とも対処期限は10月11日ですが、これは米国の連邦機関向けの期限で、日本の事業者に法的な期限があるわけではありません。期限を気にするより、自分のサーバーに古い版が残っていないかを今日確かめてください。
数値表示は、5件のうち最も高い ProFTPD CVE-2015-3306 のものです。NVDのページには、NIST自身の評価(CVSS v2.0 の 10.0・HIGH)と、CISAの評価(CVSS v3.1 の 10.0・CRITICAL)の両方が載っています。この記事はCISAのv3.1(10.0)を表示しています。なお、このCVEはNVDの状態が「Undergoing Analysis(分析中)」のままです。
今すぐ行う対策
- ✓まず、自分が管理するサーバーで、下の5製品が動いていないか棚卸しする。FTPサーバー(ProFTPD)、Javaの業務システム(Struts)、DNSサーバー(BIND)、ヘッドレスCMS(Strapi)、文書の共同編集(ONLYOFFICE)のいずれかを使っていれば対象です。
- ✓ProFTPDを使っているなら、バージョンを確認する。NVDが影響を受けるとするのは 1.3.5、ProFTPDのNEWSは Bug 4169 を 1.3.6rc1 で、openSUSEの更新情報は 1.3.5a で修正したと記録しています。1.3.5 のままなら更新してください。
- ✓Apache Struts 2 を使っているなら、Apacheが示す修正版(2.3.20.3 / 2.3.24.3 / 2.3.28.1)のどれに当たるか確認する。「以降」とひとまとめにはできません。たとえば 2.3.21 は 2.3.20.3 より新しい番号ですが、影響を受ける範囲に入っています。自分の系列に対応する修正版(2.3.20.x なら 2.3.20.3、2.3.24.x なら 2.3.24.3、2.3.28.x なら 2.3.28.1)か、Apacheの勧告で確認した安全な版へ更新してください。更新できない間は、Dynamic Method Invocation(動的メソッド呼び出し)を無効にすることがApacheの回避策として示されています。
- ✓BIND 9 を使っているなら、9.9 系は 9.9.7-P2 以降、9.10 系は 9.10.2-P3 以降か確認する。ISCは、この脆弱性に回避策は無いと書いています。
- ✓Strapi を使っているなら、4.8.0 以降か確認する。Strapiの開示は、CVE-2023-22894 が 3.2.1 以上 4.8.0 未満で、4.8.0 で修正されたと書いています。連鎖するCVE-2023-22621(RCE)は 4.5.6 で修正されています。KEVは、この製品がサポート終了の可能性があると注記しているので、古い系列を使っているならサポートされている版への移行も検討してください。
- ✓ONLYOFFICE Docs(Document Server)を使っているなら、5.6.3 以降か確認する。ONLYOFFICEの変更履歴は、5.6.3 で「画像アップロードのパラメータ経由のパストラバーサルを修正」と書いています。
- ✓★更新したあとも、侵害の痕跡を調べる。更新で、すでに入られた事実は消えません。不審なプロセス、見覚えのないファイル、管理者アカウントやAPIトークンの変更、ログの異常がないか確認してください(これは当サイトの一般的な補足で、各ベンダーの手順ではありません)。
- ✓更新できない古い機器やサービスは、インターネットから直接見えない状態にする(管理画面やFTPを公開しない、VPNの内側に置くなど)。これも当サイトの一般的な補足です。
5件の一覧
- ▸ProFTPD CVE-2015-3306(NVD公開 2015年5月18日):mod_copy モジュールの SITE CPFR / SITE CPTO コマンドで、リモートの攻撃者が任意のファイルを読み書きできる。NVDの評価は認証不要(攻撃条件で権限不要)。影響版は NVD が 1.3.5、修正は 1.3.5a / 1.3.6rc1
- ▸Apache Struts CVE-2016-3081(2016年4月26日):Dynamic Method Invocation が有効なとき、`method:` プレフィックス経由で任意のコードを実行できる。Apacheの勧告が挙げる影響版は 2.3.20〜2.3.28(2.3.20.3 と 2.3.24.3 を除く)、修正は 2.3.20.3 / 2.3.24.3 / 2.3.28.1。NVDの評価は v3.0 の 8.1(HIGH)
- ▸ISC BIND CVE-2015-5477(2015年7月29日):TKEY クエリで named が停止する(サービス拒否)。ISCが挙げる影響版は BIND 9.1.0 から 9.9.7-P1、および 9.10.2-P2 まで、修正は 9.9.7-P2 / 9.10.2-P3、回避策なし。評価は CISA の v3.1 で 7.5(HIGH)
- ▸Strapi CVE-2023-22894(2023年4月19日):管理画面にアクセスできる攻撃者が、クエリフィルターを悪用して、利用者の機密情報を推測できる。最高権限(スーパー管理者)なら、全利用者のパスワードハッシュとパスワード再設定トークンまで届く、とNVDは書いています。CVE-2023-22621 と連鎖してRCEに至るとKEVは説明しています。NVDの評価は v3.1 の 4.9(MEDIUM)、CISAの評価は 7.2(HIGH) で割れています
- ▸ONLYOFFICE Docs CVE-2021-3199(2021年1月26日):JWT使用時に、/upload の画像アップロードのパラメータ経由でディレクトリトラバーサルが起き、リモートコード実行に至りうる。影響版は 5.6.3 未満。NVDの評価は v3.1 の 9.8(CRITICAL・認証不要)
何が起きたか(日付つき)
- ▸2015年5月〜2016年4月:ProFTPD・BIND・Struts の脆弱性が、それぞれ公表されました(BINDは7月、Strutsは2016年4月)
- ▸2021年1月・2023年4月:ONLYOFFICE Docs と Strapi の脆弱性が公表されました
- ▸★2026年10月8日:CISAが5件をKEVへ追加しました。対処期限は10月11日です(米国の連邦機関向け)。KEVの項目には、悪用の経緯や被害の規模は書かれていません
確認できなかったこと
- ▸なぜ今、これらの古い脆弱性がKEVに追加されたのか。CISAのKEVの項目は、悪用が確認されたとだけ書き、いつ・誰が・どの規模で悪用したかを記していません。日本国内での被害の有無は調べておらず、確認していません
- ▸CVE-2015-3306 の影響版の範囲。NVDの設定は 1.3.5 だけです。1.3.5 より前の版が影響を受けるかは、NVDの記述からは分かりません(修正が 1.3.5a / 1.3.6rc1 と記録されていることだけが確認できました)
- ▸Strutsの影響範囲の食い違い。Apacheの勧告は 2.3.20〜2.3.28 と書き、NVDの説明文は 2.3.19 からと書いています。NVDの設定(CPE)には、さらに古い 2.0.0 系を含む57件が並んでいます。この記事はベンダーであるApacheの記述を主に採りましたが、古い系列を使っているなら、いずれにせよ更新が必要です
- ▸Strapiの影響範囲の食い違い。NVDの説明文は「4.5.5 まで」と書き、NVDの設定とStrapiの開示は「4.8.0 未満」としています。この記事はベンダー(Strapi)の4.8.0未満を採りました
- ▸ProFTPD と Strapi は、NVDの状態が「Undergoing Analysis(分析中)」のままで、NVDの評価が今後変わる可能性があります
- ▸ONLYOFFICE の修正版の位置づけ。変更履歴で確認できたのは 5.6.3 で修正が入ったことで、それ以降の版で完全に塞がっているかまでは確認していません
共有するならこの3行
- ▸CISAが、2015〜2023年に公表された古い脆弱性5件(ProFTPD・Struts・BIND・Strapi・ONLYOFFICE Docs)を、悪用が確認されたものとして10月8日にKEVへ追加した。新しい穴ではなく、古い版が残っているかの問題
- ▸★自分のサーバーで、この5製品が動いていないか棚卸しする。動いていれば、ProFTPDは1.3.5a以降、Struts 2はApacheが示す修正版(2.3.20.3 / 2.3.24.3 / 2.3.28.1。自分の系列の版)、BINDは9.9系なら9.9.7-P2以降・9.10系なら9.10.2-P3以降、Strapiは4.8.0以降、ONLYOFFICEは5.6.3以降へ更新する
- ▸更新したあとも、不審なプロセスやファイル、管理者の変更がないか確認する。更新できない古いものは、インターネットから直接見えない場所へ置く
根拠にしたページ
- CISA:既知の悪用された脆弱性カタログ(ProFTPD CVE-2015-3306。2026年10月8日追加)↗
- CISA:既知の悪用された脆弱性カタログ(Apache Struts CVE-2016-3081。2026年10月8日追加)↗
- CISA:既知の悪用された脆弱性カタログ(ISC BIND CVE-2015-5477。2026年10月8日追加)↗
- CISA:既知の悪用された脆弱性カタログ(Strapi CVE-2023-22894。2026年10月8日追加)↗
- CISA:既知の悪用された脆弱性カタログ(ONLYOFFICE Docs CVE-2021-3199。2026年10月8日追加)↗
- NVD:CVE-2015-3306(ProFTPD。CISAのCVSS v3.1 10.0)↗
- NVD:CVE-2016-3081(Apache Struts)↗
- NVD:CVE-2015-5477(ISC BIND)↗
- NVD:CVE-2023-22894(Strapi)↗
- NVD:CVE-2021-3199(ONLYOFFICE Docs)↗
- ProFTPD:NEWS(Bug 4169 SITE CPFR/CPTO の修正は 1.3.6rc1。2015年5月27日)↗
- openSUSE:proftpd の更新(1.3.5a で CVE-2015-3306 を修正)↗
- Apache Struts:S2-032(影響版・修正版・回避策)↗
- ISC:AA-01272(BIND の TKEY 脆弱性。影響版・修正版・回避策なし)↗
- Strapi:Security disclosure of vulnerabilities(CVE-2023-22894 と CVE-2023-22621 の影響版・修正版)↗
- ONLYOFFICE Document Server:変更履歴(5.6.3 のパストラバーサル修正)↗
- CISA:既知の悪用された脆弱性カタログ(一覧)↗
