プラットフォーム
other
コンポーネント
control-m/agent
修正版
9.0.20.100
9.0.20
9.0.19
CVE-2025-55115は、Control-M/Agentにおけるパス・トラバーサル脆弱性です。この脆弱性を悪用されると、攻撃者はローカル権限昇格を実行する可能性があります。影響を受けるバージョンはControl-M/Agent 9.0.18から9.0.21です。この脆弱性は9.0.20.100以降のバージョンで修正されています。
このパス・トラバーサル脆弱性は、攻撃者がControl-M/Agentが実行されているシステム上で任意のファイルにアクセスし、実行可能なコードを書き込むことを可能にする可能性があります。これにより、攻撃者はシステム全体の制御を奪取し、機密情報を盗み出す、または他のシステムへの攻撃の足がかりとして利用する可能性があります。特に、Control-M/Agentが特権ユーザーとして実行されている場合、影響は甚大です。この脆弱性は、類似のファイルパス操作の脆弱性と共通の攻撃パターンを持ち、システムへの不正アクセスを容易にする可能性があります。
この脆弱性は、2025年9月16日に公開されました。現時点では、この脆弱性を悪用した具体的な攻撃事例は確認されていませんが、公開されている脆弱性情報に基づき、攻撃者がこの脆弱性を悪用する可能性は否定できません。CISA KEVへの登録状況は不明です。公開されているPoCは確認されていません。
Organizations running Control-M/Agent, particularly those using older, out-of-support versions (9.0.18 – 9.0.21) and those with limited access controls on the Agent system, are at significant risk. Shared hosting environments where multiple users share the same system are also particularly vulnerable.
• linux / server: Monitor system logs (journalctl) for unusual file access patterns, particularly attempts to access files outside of the expected Agent directory. Use lsof to identify processes accessing sensitive files.
• windows / supply-chain: Use PowerShell to monitor for unusual process execution or file access. Example: Get-Process | Where-Object {$_.Path -like 'Control-M/Agent'} | Select-Object ProcessName, Path
• generic web: Examine web server access logs for requests containing suspicious path traversal sequences (e.g., ../..).
disclosure
エクスプロイト状況
EPSS
0.02% (4% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性への対応として、まずControl-M/Agentを9.0.20.100以降のバージョンにアップデートすることを推奨します。アップデートが困難な場合は、Control-M/Agentがアクセスできるファイルパスを制限する、またはアクセス制御リスト(ACL)を設定することで、攻撃対象となるファイルを保護することができます。また、WAF(Web Application Firewall)やIPS(Intrusion Prevention System)を導入し、不正なファイルパス操作の試みを検知・遮断することも有効です。アップデート後、システムログを確認し、異常なファイルアクセスがないか確認してください。
Actualice Control-M/Agent a la versión 9.0.20.100 o superior. Esto corrige la vulnerabilidad de path traversal que permite la escalada de privilegios local. Consulte el artículo de la base de conocimientos de BMC para obtener más detalles sobre la actualización.
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-55115は、Control-M/Agentにおいて、攻撃者が任意のファイルにアクセスできるパス・トラバーサル脆弱性です。これにより、ローカル権限昇格のリスクがあります。
Control-M/Agentのバージョンが9.0.18から9.0.21の場合は、この脆弱性の影響を受けています。
Control-M/Agentを9.0.20.100以降のバージョンにアップデートしてください。
現時点では、この脆弱性を悪用した具体的な攻撃事例は確認されていません。
Micro Focusのセキュリティアドバイザリを参照してください。