ルーター用ファームウェア「DD-WRT」の脆弱性に悪用が確認、ボットネット「c0xmo」の標的となりCISAが注意喚起
要点
-
ルーター向けカスタムファームウェア「DD-WRT」の古いバージョンにおいて、リモートから任意のコード実行などが可能になる深刻なバッファオーバーフローの脆弱性が確認された。
-
脆弱性はUPnP機能における文字列コピー処理の不備に起因し、機能が有効な場合に外部からの探索リクエストによって引き起こされる。
-
セキュリティ機関の調査で、ボットネット「c0xmo」がこの脆弱性を悪用して感染を広げ、競合する他のマルウェアを強制終了させていることが判明した。
-
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)は攻撃への悪用を確認し、現地時間2026年7月21日に悪用確認済みリストに追加した。
-
開発元はすでに修正パッチを公開しており、CISAは対象となるシステム管理者に対して速やかな適用と対策の実施を求めている。
-
ルーター用カスタムファームウェア「DD-WRT」の古いバージョンに存在する脆弱性「CVE-2021-27137」が、実際のサイバー攻撃に悪用されていることが判明した。米サイバーセキュリティ・インフラセキュリティ庁(CISA)は現地時間2026年7月21日、同脆弱性を「既知の悪用された脆弱性カタログ(KEV:実際にサイバー攻撃で悪用された事実がある脆弱性を集めたリスト)」に追加し、関連組織に対して迅速な対応を呼びかけている。
UPnP機能に起因するバッファオーバーフローの検知
この脆弱性は、DD-WRTのバージョン「45724」より前のシステムに存在する。脆弱性の種類は「CWE-121」に分類されるスタックベースのバッファオーバーフロー(プログラムがメモリ上で一時的に使用する領域を超えてデータが書き込まれることで、意図しないコード実行などを引き起こす現象)だ。問題の箇所は、UPnP(ユニバーサル・プラグ・アンド・プレイ:ネットワーク機器同士を複雑な設定なしで自動接続するための規格)の処理を行うソースコード router/upnp/src/ssdp.c 内の関数 ssdp_msearch にある。
同関数内で安全ではない strcpy(文字列コピーを行う関数)が使用されているため、認証されていないリモートの攻撃者が、M-SEARCHリクエスト(UPnPデバイスを探索するためのリクエスト)を送信することで、内部の固定バッファ領域を溢れさせることができる。ただし、攻撃が成立するにはユーザー側でUPnP機能が有効化されている必要がある。DD-WRTではUPnPはデフォルトで無効化されており、有効にした場合でも標準では内部ネットワークからの通信のみを受け付ける仕様となっている。
攻撃難易度は高いが深刻度は「8.1(HIGH)」と評価
脆弱性の深刻度について、米国国立標準技術研究所(NIST)の脆弱性データベース(NVD)による公式評価は未確定だが、情報登録機関のMITREは共通脆弱性評価システム「CVSS v3.1(脆弱性の深刻度を0から10の数値で評価する業界標準の基準)」に基づき、深刻度を「8.1(HIGH)」と評価している。攻撃の難易度は高いとされるものの、認証やユーザーの関与なしに機密性や可用性に重大な影響を及ぼす可能性がある。
新たなボットネット「c0xmo」による悪用と感染拡大
現在、この脆弱性は実際の攻撃に悪用されている。セキュリティベンダーのFortinetや技術メディアのBleepingComputerの報告によると、マルウェア「Gafgyt」の新たな亜種であるボットネット「c0xmo(攻撃者が遠隔操作できるように多数の感染デバイスで構成したネットワーク)」が、本脆弱性を悪用してルーターへ感染を広げている。このボットネットは、侵入したシステム内に存在する競合する他のマルウェアを検知して強制終了させる機能を備えていることも特徴だ。
CISAが「悪用確認済みリスト」に追加、速やかな対策を要請
CISAは現地時間2026年7月21日、本脆弱性の悪用ステータスを概念実証段階(poc)からアクティブな悪用(active)に更新した。これに伴い、行政機関や重要インフラを担う組織に対してベンダーの指示に従った速やかな対策の適用を求めている。今回の対応期限は同年7月24日とされており、速やかな対処が必要とされている。
開発元であるDD-WRTは、この問題に対処する修正パッチをすでに「changeset 45724」として公開しており、対象となる管理者は迅速なアップデートが推奨される。
過去の脆弱性が再び標的となるリスク
本脆弱性は2021年に発見された古いものであるが、新たなボットネットの出現により再び脅威として浮上した。長期にわたり放置された未対策の機器が標的とされる事例であり、適切な管理の重要性を示している。