プラットフォーム
java
コンポーネント
org.apache.ranger:ranger-plugins-common
修正版
2.7.1
2.8.0
Apache Ranger の ranger-plugins-common において、NashornScriptEngineCreator にリモートコード実行 (RCE) の脆弱性が発見されました。この脆弱性は、認証されていない攻撃者が悪意のあるスクリプトを実行し、システムへの不正アクセスを可能にする可能性があります。影響を受けるバージョンは 2.7.0 以前であり、Apache Ranger のバージョン 2.8.0 へのアップグレードによってこの問題は解決されています。
この脆弱性を悪用されると、攻撃者は Ranger サーバー上で任意のコードを実行できるようになります。これにより、機密データの窃取、システムの改ざん、さらにはシステム全体の制御権を奪われる可能性があります。攻撃者は、Ranger プラグインの処理パイプラインを悪用し、悪意のある JavaScript コードを注入することで、この脆弱性を突く可能性があります。この攻撃は、Ranger が使用されている環境への広範囲な影響をもたらす可能性があり、特に機密データを扱う環境では重大なリスクとなります。類似の脆弱性は、JavaScript エンジンを介したコード実行によって発生する可能性があり、注意が必要です。
この脆弱性は、2026年3月3日に公開されました。現時点では、KEV (Known Exploited Vulnerabilities) カタログに登録されていません。公的に利用可能な Proof-of-Concept (PoC) コードは確認されていませんが、RCE の脆弱性であるため、悪用される可能性は高いと考えられます。NVD (National Vulnerability Database) および CISA (Cybersecurity and Infrastructure Security Agency) の情報を常に確認し、最新の脅威情報に基づいて対応を検討する必要があります。
Organizations heavily reliant on Apache Ranger for data governance and security policy enforcement are at significant risk. Specifically, deployments using older versions of Ranger Plugins Common (≤2.7.0) are vulnerable. Environments where Ranger is integrated with sensitive data stores or critical infrastructure are particularly exposed.
• java / server:
ps -ef | grep Nashorn• java / server:
find /opt/ranger/ -name "*NashornScriptEngineCreator.class"• java / server:
journalctl -u ranger-plugins-common -g "NashornScriptEngineCreator"disclosure
エクスプロイト状況
EPSS
0.42% (62% パーセンタイル)
CVSS ベクトル
この脆弱性への最も効果的な対策は、Apache Ranger をバージョン 2.8.0 へのアップグレードです。アップグレードが直ちに実行できない場合は、NashornScriptEngineCreator を使用する機能を無効化するか、入力の検証を強化することでリスクを軽減できます。WAF (Web Application Firewall) を導入し、悪意のあるスクリプトの実行をブロックするルールを設定することも有効です。また、Ranger のログを監視し、不審なアクティビティを検出するためのカスタムの検出ルールを作成することも推奨されます。アップグレード後、Ranger サーバーを再起動し、バージョンが 2.8.0 に正常にアップグレードされていることを確認してください。
Apache Ranger をバージョン 2.8.0 以降にアップデートしてください。このバージョンは NashornScriptEngineCreator におけるリモートコード実行の脆弱性を修正しています。アップデートがこのリスクを軽減するための最も安全な方法です。
脆弱性分析と重要アラートをメールでお届けします。
CVE-2025-59059 は、Apache Ranger の ranger-plugins-common ライブラリに影響します。
CVE-2025-59059 は、Apache Ranger 2.7.0 以前のバージョンに影響します。
CVE-2025-59059 を修正するには、Apache Ranger をバージョン 2.8.0 へのアップグレードが必要です。
現時点では、CVE-2025-59059 の積極的な悪用は確認されていませんが、RCE の脆弱性であるため、悪用される可能性は高いと考えられます。
Apache Ranger の公式アドバイザリは、Apache Ranger のウェブサイトで確認できます。
pom.xml ファイルをアップロードすると、影響の有無を即座にお知らせします。